HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Уязвимость безопасности

Tassos/Novarain Framework: критическая уязвимость, CVSS 9.5

КритическийCVSS 9.5 / 10Доступен публичный эксплойтCVE-2026-21627
Действуйте сейчас
Обновите любое расширение Tassos — фреймворк при этом автоматически поднимется до версии 6.0.62+.

Безопасная версия: Tassos Framework 6.0.62 или новее · via Tassos account

Коротко о главном

Уязвимое расширение
Tassos Framework (ранее Novarain) — системный плагин plg_system_nrframework
Разработчик
Тип уязвимости
AJAX-запросы без авторизации через com_ajax открывают доступ к файлам и базе данных; существует общедоступный инструмент для эксплуатации
Уязвимые версии
Версии фреймворка с 4.10.14 по 6.0.37
Безопасная версия
Tassos Framework 6.0.62 или новее   Скачать
Уровень опасности
Критический · CVSS 9.5 / 10
Совместимость с Joomla
Joomla 3 / 4 / 5 / 6
Актуально на / опубликовано
По состоянию на 4 апреля 2026 г.

В чём суть уязвимости?

Tassos Framework — ранее известный как Novarain Framework — работает как системный плагин (plg_system_nrframework) и служит общей основой для нескольких популярных расширений. Через com_ajax можно было отправлять AJAX-запросы без авторизации, а они, помимо прочего, открывали доступ к файлам, позволяли удалять файлы и обращаться к базе данных.

Уязвимость (CVE-2026-21627) оценена как критическая — CVSS 9.5 из 10; общедоступный инструмент для её эксплуатации уже существует. Уязвимы версии фреймворка с 4.10.14 по 6.0.37.

В первую очередь это касается следующих расширений: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack и MailChimp Auto-Subscribe. Все они построены на одном и том же фреймворке, поэтому достаточно обновить одно из них — фреймворк обновится вместе с ним.

Минимальные безопасные версии расширений

РасширениеJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

После обновления одного из этих расширений Tassos Framework должен показывать версию 6.0.62 или новее.

Мой сайт уязвим? – Как это проверить

  1. Откройте панель администратора

    Войдите в административную панель Joomla.

  2. Проверьте фреймворк

    Откройте СистемаПлагины и найдите Tassos Framework. Либо проверьте файлы /plugins/system/nrframework/nrframework.php и nrframework.xml.

  3. Оцените версию

    Если версия фреймворка попадает в диапазон от 4.10.14 до 6.0.37, сайт уязвим. Безопасной считается версия 6.0.62 или новее.

Как закрыть уязвимость

Перед каждым обновлением: резервная копия
Сделайте резервную копию файлов и базы данных до обновления — так вы сможете вернуть сайт в рабочее состояние, если что-то пойдёт не так (например, через Akeeba Backup или панель вашего хостинга).
  1. Откройте центр обновлений

    Перейдите в СистемаОбновлениеРасширения и нажмите Проверить обновления.

  2. Обновите одно расширение Tassos

    Обновите любое установленное расширение Tassos (см. таблицу) до указанной минимальной версии. Фреймворк обновится вместе с ним.

  3. Проверьте версию фреймворка

    Убедитесь в разделе СистемаПлагины, что «Tassos Framework» теперь показывает 6.0.62 или новее.

Официальный источник: via Tassos account. Убедитесь, что установлена версия не ниже Tassos Framework 6.0.62 или новее.

Сайт уже взломали?

Фреймворк часто продолжает работать незаметно
Он выполняется в фоновом режиме и может остаться в системе даже после удаления расширения — автоматически он не удаляется. Атаки возможны без авторизации. Если есть подозрение, что сайт взломан, дополнительно проверьте: бэкдоры, подозрительные учётные записи администраторов и изменённые файлы.

Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.

Источники & полезные ссылки

Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.

Похожие уязвимости

Другие расширения со схожими уязвимостями. Проверьте, не установлено ли какое-либо из них на вашем сайте.

Helix3 FrameworkКритическийактивно эксплуатируется
Astroid FrameworkКритическийактивно эксплуатируется
JCE EditorКритическийактивно эксплуатируется
JoomlaContentEditorУзнать больше
Партнёры

Партнёры этого сайта

htprotect.org — бесплатный информационный проект, независимый от разработчиков. Нас поддерживают:

Хостинг & сообщество
FC-Hosting

Joomla-хостинг из Германии с активной поддержкой сообщества – обнаружил первую атаку на уязвимость в JCE.

fc-hosting.de
Инициатор & оператор
Website-Bereinigung.de

Специализируется на очистке, обслуживании и защите сайтов на Joomla и WordPress.

website-bereinigung.de

Поддержать этот проект

Вы предоставляете услуги хостинга или работаете с Joomla и хотите поддержать htprotect.org – и быть указанным здесь среди партнёров? Любая поддержка помогает быстрее предупреждать и защищать тех, кого это коснулось.

Предпочитаете поддержать частным образом, без упоминания? Небольшой взнос в копилку на кофе порадует нас не меньше.

Поддержать HTProtect сейчас
Bauschild & Service

Изготовление и монтаж строительных щитов, строительных ограждений и фасадных решений – включая дизайн и 3D-визуализацию.

bauschildundservice.de
IT Specialista

Профессиональная ИТ-поддержка из Чехии – управление Windows, администрирование доменов и веб-хостинг.

defendersoft.cz
onlineweg.de

Туристический портал из Германии – пакетные туры, отели и авиабилеты онлайн, с личной консультацией турагентства.

onlineweg.de
Criadero

Креативное агентство из Бранденбурга – веб-дизайн, полиграфия, фотосъёмка и панорамы 360°, всё от одного исполнителя.

criadero.de
Jahn EDV-Dienst GmbH

ИТ-услуги из города Wächtersbach – сайты на Joomla, обслуживание ПК, аппаратное и программное обеспечение.

jahnedv.de
IsariConsult

Консалтинг по информационной безопасности из Берлина – анализ защищённости, управление рисками и ISO 27001 для малого и среднего бизнеса.

isari-consult.de