Tassos Framework Joomla: vulnerabilitate critică CVSS 9.5
Versiune sigură: Tassos Framework 6.0.62 sau mai nou · via Tassos account
Pe scurt
plg_system_nrframeworkcom_ajax permit accesul la fișiere și la baza de date; există un instrument public de exploatareDespre ce este vorba?
Tassos Framework – cunoscut anterior sub numele de Novarain Framework – rulează ca plugin de sistem (plg_system_nrframework) și constituie baza comună a mai multor extensii răspândite. Prin com_ajax se puteau trimite cereri AJAX fără autentificare, care permiteau, printre altele, accesul la fișiere, ștergerea lor și accesul la baza de date.
Vulnerabilitatea (CVE-2026-21627) este încadrată drept critică, cu un scor CVSS de 9.5 din 10; există un instrument public de exploatare. Sunt vulnerabile versiunile framework-ului de la 4.10.14 la 6.0.37.
Sunt afectate în special următoarele extensii: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack și MailChimp Auto-Subscribe. Pentru că toate folosesc același framework, este suficient să actualizați una dintre ele – framework-ul se actualizează odată cu ea.
Versiuni minime sigure pentru fiecare extensie
| Extensie | Joomla 4 / 5 / 6 | Joomla 3 |
|---|---|---|
| Convert Forms | 5.1.1 | 4.4.11 |
| EngageBox | 7.1.1 | 6.3.9 |
| Google Structured Data | 6.1.1 | 5.6.9 |
| Advanced Custom Fields | 3.1.1 | 2.8.10 |
| Smile Pack | 2.1.1 | 1.2.4 |
| MailChimp Auto-Subscribe | 5.1.1 | 5.0.4 |
După actualizarea uneia dintre aceste extensii, Tassos Framework trebuie să afișeze versiunea 6.0.62 sau mai nouă.
Sunt afectat? – Cum verificați
- Deschideți zona de administrare
Autentificați-vă în panoul de administrare Joomla.
- Verificați framework-ul
Deschideți Sistem›Plugin-uri și căutați
Tassos Framework. Alternativ, verificați fișierele/plugins/system/nrframework/nrframework.phpșinrframework.xml. - Evaluați versiunea
Dacă versiunea framework-ului se află între 4.10.14 și 6.0.37, site-ul este vulnerabil. Versiunea sigură este 6.0.62 sau mai nouă.
Cum remediați vulnerabilitatea
- Deschideți centrul de actualizări
Accesați Sistem›Actualizare›Extensii și apăsați Verifică actualizările.
- Actualizați o extensie Tassos
Actualizați orice extensie Tassos instalată (vedeți tabelul) la versiunea minimă indicată. Framework-ul se actualizează odată cu ea.
- Confirmați versiunea framework-ului
Verificați în Sistem›Plugin-uri dacă „Tassos Framework” afișează acum versiunea 6.0.62 sau mai nouă.
Sursă oficială: via Tassos account. Asigurați-vă că aveți cel puțin Tassos Framework 6.0.62 sau mai nou.
Site-ul a fost deja atacat?
Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.
Surse & informații suplimentare
- Analiză detaliată – Website-Bereinigung.deExtensii afectate, versiuni, curățare
- CVE-2026-21627 (CVE.org)Înregistrarea oficială CVE
- Tassos (producător)Sursa actualizărilor
Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.
Vulnerabilități similare
Alte extensii cu vulnerabilități comparabile. Verificați dacă vreuna dintre ele este instalată pe site-ul dumneavoastră.
Susținătorii acestui site
htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Furnizor german de găzduire Joomla, cu suport activ pentru comunitate – a descoperit primul atac asupra vulnerabilității JCE.
fc-hosting.deSpecializată în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.
website-bereinigung.deSusțineți acest proiect
Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.
Preferați să contribuiți discret, fără să apăreți în listă? Ne bucurăm la fel de mult și de o mică contribuție la fondul de cafea.
Producție și montaj de panouri de șantier, împrejmuiri de șantier și soluții de fațadă – inclusiv design și vizualizare 3D.
bauschildundservice.deSuport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.
defendersoft.czPortal de turism din Germania – pachete de vacanță, hoteluri și zboruri online, cu consiliere personală de agenție de turism.
onlineweg.deAgenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate de la un singur furnizor.
criadero.deFurnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.
jahnedv.deConsultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.
isari-consult.de