HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Уязвимость безопасности

Tassos/Novarain Framework: критическая уязвимость, CVSS 9.5

КритическийCVSS 9.5 / 10Доступен публичный эксплойтCVE-2026-21627
Действуйте сейчас
Обновите любое расширение Tassos — фреймворк при этом автоматически поднимется до версии 6.0.62+.

Безопасная версия: Tassos Framework 6.0.62 или новее · via Tassos account

Коротко о главном

Уязвимое расширение
Tassos Framework (ранее Novarain) — системный плагин plg_system_nrframework
Разработчик
Тип уязвимости
AJAX-запросы без авторизации через com_ajax открывают доступ к файлам и базе данных; существует общедоступный инструмент для эксплуатации
Уязвимые версии
Версии фреймворка с 4.10.14 по 6.0.37
Безопасная версия
Tassos Framework 6.0.62 или новее   Скачать
Уровень опасности
Критический · CVSS 9.5 / 10
Совместимость с Joomla
Joomla 3 / 4 / 5 / 6
Актуально на / опубликовано
По состоянию на 4 апреля 2026 г.

В чём суть уязвимости?

Tassos Framework — ранее известный как Novarain Framework — работает как системный плагин (plg_system_nrframework) и служит общей основой для нескольких популярных расширений. Через com_ajax можно было отправлять AJAX-запросы без авторизации, а они, помимо прочего, открывали доступ к файлам, позволяли удалять файлы и обращаться к базе данных.

Уязвимость (CVE-2026-21627) оценена как критическая — CVSS 9.5 из 10; общедоступный инструмент для её эксплуатации уже существует. Уязвимы версии фреймворка с 4.10.14 по 6.0.37.

В первую очередь это касается следующих расширений: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack и MailChimp Auto-Subscribe. Все они построены на одном и том же фреймворке, поэтому достаточно обновить одно из них — фреймворк обновится вместе с ним.

Минимальные безопасные версии расширений

РасширениеJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

После обновления одного из этих расширений Tassos Framework должен показывать версию 6.0.62 или новее.

Мой сайт уязвим? – Как это проверить

  1. Откройте панель администратора

    Войдите в административную панель Joomla.

  2. Проверьте фреймворк

    Откройте СистемаПлагины и найдите Tassos Framework. Либо проверьте файлы /plugins/system/nrframework/nrframework.php и nrframework.xml.

  3. Оцените версию

    Если версия фреймворка попадает в диапазон от 4.10.14 до 6.0.37, сайт уязвим. Безопасной считается версия 6.0.62 или новее.

Как закрыть уязвимость

Перед каждым обновлением: резервная копия
Сделайте резервную копию файлов и базы данных до обновления — так вы сможете вернуть сайт в рабочее состояние, если что-то пойдёт не так (например, через Akeeba Backup или панель вашего хостинга).
  1. Откройте центр обновлений

    Перейдите в СистемаОбновлениеРасширения и нажмите Проверить обновления.

  2. Обновите одно расширение Tassos

    Обновите любое установленное расширение Tassos (см. таблицу) до указанной минимальной версии. Фреймворк обновится вместе с ним.

  3. Проверьте версию фреймворка

    Убедитесь в разделе СистемаПлагины, что «Tassos Framework» теперь показывает 6.0.62 или новее.

Официальный источник: via Tassos account. Убедитесь, что установлена версия не ниже Tassos Framework 6.0.62 или новее.

Сайт уже взломали?

Фреймворк часто продолжает работать незаметно
Он выполняется в фоновом режиме и может остаться в системе даже после удаления расширения — автоматически он не удаляется. Атаки возможны без авторизации. Если есть подозрение, что сайт взломан, дополнительно проверьте: бэкдоры, подозрительные учётные записи администраторов и изменённые файлы.

Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.

Источники & полезные ссылки

Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de