HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Säkerhetsbrister & uppdateringsguider
Nytt htprotect.app - Central hantering av flera Joomla-webbplatser
Säkerhetsbrist

Tassos/Novarain Framework: kritisk säkerhetsbrist, CVSS 9.5

KritiskCVSS 9.5 / 10Publik exploit finnsCVE-2026-21627
Agera nu
Uppdatera ett valfritt Tassos-tillägg – då uppdateras ramverket automatiskt till 6.0.62+.

Säker version: Tassos Framework 6.0.62 eller senare · via Tassos account

I korthet

Berört tillägg
Tassos Framework (tidigare Novarain) – systeminsticksmodulen plg_system_nrframework
Typ av säkerhetsbrist
AJAX-anrop utan autentisering via com_ajax ger åtkomst till filer och databasen; ett offentligt exploit-verktyg finns tillgängligt
Berörda versioner
Ramverksversionerna 4.10.14 till och med 6.0.37
Säker version
Tassos Framework 6.0.62 eller senare   Ladda ner
Allvarlighetsgrad
Kritisk · CVSS 9.5 / 10
Joomla-kompatibilitet
Joomla 3 / 4 / 5 / 6
Status / publicerad
Uppdaterat: 4 april 2026

Vad handlar det om?

Tassos Framework – tidigare känt som Novarain Framework – körs som systeminsticksmodul (plg_system_nrframework) och utgör den gemensamma grunden för flera populära tillägg. Via com_ajax gick det att skicka AJAX-anrop utan autentisering, vilket bland annat gav åtkomst till filer och databasen samt möjlighet att radera filer.

Säkerhetsbristen (CVE-2026-21627) klassas som kritisk med ett CVSS-värde på 9.5 av 10; ett offentligt exploit-verktyg finns tillgängligt. Sårbara är ramverksversionerna 4.10.14 till och med 6.0.37.

Framför allt berörs följande tillägg: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack och MailChimp Auto-Subscribe. Eftersom de alla bygger på samma ramverk räcker det att uppdatera ett av dem – ramverket följer med i uppdateringen.

Säkra minimiversioner per tillägg

TilläggJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

När du har uppdaterat ett av dessa tillägg ska Tassos Framework visa 6.0.62 eller senare.

Är jag drabbad? – så här kontrollerar du

  1. Öppna adminpanelen

    Logga in i Joomlas administratörsgränssnitt.

  2. Kontrollera ramverket

    Öppna SystemInsticksmoduler och sök efter Tassos Framework. Alternativt kan du kontrollera filerna /plugins/system/nrframework/nrframework.php och nrframework.xml.

  3. Bedöm versionen

    Ligger ramverksversionen mellan 4.10.14 och 6.0.37 är webbplatsen sårbar. Säker version är 6.0.62 eller senare.

Så åtgärdar du säkerhetsbristen

Före varje uppdatering: säkerhetskopiera
Säkerhetskopiera filer och databas innan du uppdaterar – då kan du återställa allt om något går fel (t.ex. med Akeeba Backup eller via ditt webbhotell).
  1. Öppna uppdateringscentret

    Gå till SystemUppdateraTillägg och klicka på Sök efter uppdateringar.

  2. Uppdatera ett Tassos-tillägg

    Uppdatera ett valfritt installerat Tassos-tillägg (se tabellen) till den angivna minimiversionen. Ramverket följer med i uppdateringen.

  3. Verifiera ramverket

    Kontrollera under SystemInsticksmoduler att ”Tassos Framework” nu visar 6.0.62 eller senare.

Officiell källa: via Tassos account. Se till att du har minst Tassos Framework 6.0.62 eller senare.

Har webbplatsen redan blivit hackad?

Ramverket ligger ofta kvar aktivt utan att du märker det
Det körs i bakgrunden och kan finnas kvar även efter att du har avinstallerat ett tillägg (det tas inte bort automatiskt). Angrepp går att genomföra utan inloggning. Misstänker du att webbplatsen är hackad bör du också leta efter bakdörrar, misstänkta administratörskonton och manipulerade filer.

Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.

Källor & mer information

Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de