HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Säkerhetsbrister & uppdateringsguider
Nytt htprotect.app - Central hantering av flera Joomla-webbplatser
Säkerhetsbrist

Tassos/Novarain Framework: kritisk säkerhetsbrist, CVSS 9.5

KritiskCVSS 9.5 / 10Publik exploit finnsCVE-2026-21627
Agera nu
Uppdatera ett valfritt Tassos-tillägg – då uppdateras ramverket automatiskt till 6.0.62+.

Säker version: Tassos Framework 6.0.62 eller senare · via Tassos account

I korthet

Berört tillägg
Tassos Framework (tidigare Novarain) – systeminsticksmodulen plg_system_nrframework
Typ av säkerhetsbrist
AJAX-anrop utan autentisering via com_ajax ger åtkomst till filer och databasen; ett offentligt exploit-verktyg finns tillgängligt
Berörda versioner
Ramverksversionerna 4.10.14 till och med 6.0.37
Säker version
Tassos Framework 6.0.62 eller senare   Ladda ner
Allvarlighetsgrad
Kritisk · CVSS 9.5 / 10
Joomla-kompatibilitet
Joomla 3 / 4 / 5 / 6
Status / publicerad
Uppdaterat: 4 april 2026

Vad handlar det om?

Tassos Framework – tidigare känt som Novarain Framework – körs som systeminsticksmodul (plg_system_nrframework) och utgör den gemensamma grunden för flera populära tillägg. Via com_ajax gick det att skicka AJAX-anrop utan autentisering, vilket bland annat gav åtkomst till filer och databasen samt möjlighet att radera filer.

Säkerhetsbristen (CVE-2026-21627) klassas som kritisk med ett CVSS-värde på 9.5 av 10; ett offentligt exploit-verktyg finns tillgängligt. Sårbara är ramverksversionerna 4.10.14 till och med 6.0.37.

Framför allt berörs följande tillägg: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack och MailChimp Auto-Subscribe. Eftersom de alla bygger på samma ramverk räcker det att uppdatera ett av dem – ramverket följer med i uppdateringen.

Säkra minimiversioner per tillägg

TilläggJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

När du har uppdaterat ett av dessa tillägg ska Tassos Framework visa 6.0.62 eller senare.

Är jag drabbad? – så här kontrollerar du

  1. Öppna adminpanelen

    Logga in i Joomlas administratörsgränssnitt.

  2. Kontrollera ramverket

    Öppna SystemInsticksmoduler och sök efter Tassos Framework. Alternativt kan du kontrollera filerna /plugins/system/nrframework/nrframework.php och nrframework.xml.

  3. Bedöm versionen

    Ligger ramverksversionen mellan 4.10.14 och 6.0.37 är webbplatsen sårbar. Säker version är 6.0.62 eller senare.

Så åtgärdar du säkerhetsbristen

Före varje uppdatering: säkerhetskopiera
Säkerhetskopiera filer och databas innan du uppdaterar – då kan du återställa allt om något går fel (t.ex. med Akeeba Backup eller via ditt webbhotell).
  1. Öppna uppdateringscentret

    Gå till SystemUppdateraTillägg och klicka på Sök efter uppdateringar.

  2. Uppdatera ett Tassos-tillägg

    Uppdatera ett valfritt installerat Tassos-tillägg (se tabellen) till den angivna minimiversionen. Ramverket följer med i uppdateringen.

  3. Verifiera ramverket

    Kontrollera under SystemInsticksmoduler att ”Tassos Framework” nu visar 6.0.62 eller senare.

Officiell källa: via Tassos account. Se till att du har minst Tassos Framework 6.0.62 eller senare.

Har webbplatsen redan blivit hackad?

Ramverket ligger ofta kvar aktivt utan att du märker det
Det körs i bakgrunden och kan finnas kvar även efter att du har avinstallerat ett tillägg (det tas inte bort automatiskt). Angrepp går att genomföra utan inloggning. Misstänker du att webbplatsen är hackad bör du också leta efter bakdörrar, misstänkta administratörskonton och manipulerade filer.

Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.

Källor & mer information

Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.

Liknande säkerhetsbrister

Andra tillägg med jämförbara svagheter. Kontrollera om något av dem är installerat på din webbplats.

Helix3 FrameworkKritiskutnyttjas aktivt
JoomShaperLäs mer
Astroid FrameworkKritiskutnyttjas aktivt
TemPlazaLäs mer
JCE EditorKritiskutnyttjas aktivt
JoomlaContentEditorLäs mer
Stödjare

Stödjare av den här sidan

htprotect.org är en kostnadsfri och utvecklaroberoende informationstjänst. Sidan stöds av:

Webbhotell & community
FC-Hosting

Joomla-webbhotell från Tyskland med aktiv community-support – upptäckte den första attacken mot säkerhetsbristen i JCE.

fc-hosting.de
Initiativtagare & ansvarig
Website-Bereinigung.de

Specialiserade på sanering, underhåll och säkring av Joomla- och WordPress-webbplatser.

website-bereinigung.de

Stöd det här projektet

Driver du en hosting- eller Joomla-tjänst och vill stötta htprotect.org – och synas här som stödjare? Varje bidrag hjälper oss att varna och skydda drabbade snabbare.

Vill du hellre bidra privat, utan att nämnas? Ett litet bidrag till kaffekassan är lika välkommet.

Stöd HTProtect nu
Bauschild & Service

Tillverkning och montering av byggskyltar, byggstängsel och fasadlösningar – inklusive design och 3D-visualisering.

bauschildundservice.de
IT Specialista

Professionell IT-support från Tjeckien – Windows-hantering, domänadministration och webbhotell.

defendersoft.cz
onlineweg.de

Reseportal från Tyskland – paketresor, hotell och flyg online, med personlig rådgivning från resebyrå.

onlineweg.de
Criadero

Kreativbyrå från Brandenburg – webbdesign, trycksaker, fotografi och 360°-panoraman från en och samma leverantör.

criadero.de
Jahn EDV-Dienst GmbH

IT-leverantör från Wächtersbach – Joomla-webbplatser, PC-service, hårdvara och mjukvara.

jahnedv.de
IsariConsult

Rådgivning inom informationssäkerhet från Berlin – säkerhetsanalyser, riskhantering och ISO 27001 för små och medelstora företag.

isari-consult.de