HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilitate de securitate

Tassos Framework Joomla: vulnerabilitate critică CVSS 9.5

CriticăCVSS 9.5 / 10Exploit public disponibilCVE-2026-21627
Acționați acum
Actualizați orice extensie Tassos – astfel, framework-ul ajunge automat la versiunea 6.0.62+.

Versiune sigură: Tassos Framework 6.0.62 sau mai nou · via Tassos account

Pe scurt

Extensia afectată
Tassos Framework (fost Novarain) – plugin de sistem plg_system_nrframework
Tipul vulnerabilității
Apelurile AJAX neautentificate prin com_ajax permit accesul la fișiere și la baza de date; există un instrument public de exploatare
Versiuni afectate
Versiunile framework-ului de la 4.10.14 la 6.0.37
Versiune sigură
Tassos Framework 6.0.62 sau mai nou   Descărcare
Severitate
Critică · CVSS 9.5 / 10
Compatibilitate Joomla
Joomla 3 / 4 / 5 / 6
Actualizat / publicat
Actualizat la 4 aprilie 2026

Despre ce este vorba?

Tassos Framework – cunoscut anterior sub numele de Novarain Framework – rulează ca plugin de sistem (plg_system_nrframework) și constituie baza comună a mai multor extensii răspândite. Prin com_ajax se puteau trimite cereri AJAX fără autentificare, care permiteau, printre altele, accesul la fișiere, ștergerea lor și accesul la baza de date.

Vulnerabilitatea (CVE-2026-21627) este încadrată drept critică, cu un scor CVSS de 9.5 din 10; există un instrument public de exploatare. Sunt vulnerabile versiunile framework-ului de la 4.10.14 la 6.0.37.

Sunt afectate în special următoarele extensii: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack și MailChimp Auto-Subscribe. Pentru că toate folosesc același framework, este suficient să actualizați una dintre ele – framework-ul se actualizează odată cu ea.

Versiuni minime sigure pentru fiecare extensie

ExtensieJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

După actualizarea uneia dintre aceste extensii, Tassos Framework trebuie să afișeze versiunea 6.0.62 sau mai nouă.

Sunt afectat? – Cum verificați

  1. Deschideți zona de administrare

    Autentificați-vă în panoul de administrare Joomla.

  2. Verificați framework-ul

    Deschideți SistemPlugin-uri și căutați Tassos Framework. Alternativ, verificați fișierele /plugins/system/nrframework/nrframework.php și nrframework.xml.

  3. Evaluați versiunea

    Dacă versiunea framework-ului se află între 4.10.14 și 6.0.37, site-ul este vulnerabil. Versiunea sigură este 6.0.62 sau mai nouă.

Cum remediați vulnerabilitatea

Înainte de orice actualizare: copie de rezervă
Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă apare o problemă (de ex. cu Akeeba Backup sau prin furnizorul de găzduire).
  1. Deschideți centrul de actualizări

    Accesați SistemActualizareExtensii și apăsați Verifică actualizările.

  2. Actualizați o extensie Tassos

    Actualizați orice extensie Tassos instalată (vedeți tabelul) la versiunea minimă indicată. Framework-ul se actualizează odată cu ea.

  3. Confirmați versiunea framework-ului

    Verificați în SistemPlugin-uri dacă „Tassos Framework” afișează acum versiunea 6.0.62 sau mai nouă.

Sursă oficială: via Tassos account. Asigurați-vă că aveți cel puțin Tassos Framework 6.0.62 sau mai nou.

Site-ul a fost deja atacat?

Framework-ul rămâne adesea activ fără să fie observat
Rulează în fundal și poate rămâne pe site chiar și după dezinstalarea unei extensii (nu este șters automat). Atacurile sunt posibile fără autentificare. Dacă bănuiți că site-ul a fost compromis, verificați suplimentar: backdoor-uri, conturi de administrator suspecte și fișiere modificate neautorizat.

Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de