HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

Tassos/Novarain: критична вразливість Joomla, CVSS 9.5

КритичнийCVSS 9.5 / 10Доступний публічний експлойтCVE-2026-21627
Дійте зараз
Оновіть будь-яке розширення Tassos – фреймворк при цьому автоматично оновиться до 6.0.62+.

Безпечна версія: Tassos Framework 6.0.62 або новіший · via Tassos account

Коротко про головне

Вразливе розширення
Tassos Framework (раніше Novarain) – системний плагін plg_system_nrframework
Розробник
Тип вразливості
AJAX-запити без автентифікації через com_ajax відкривають доступ до файлів і бази даних; у відкритому доступі вже є готовий інструмент для експлуатації
Вразливі версії
Версії фреймворку від 4.10.14 до 6.0.37
Безпечна версія
Tassos Framework 6.0.62 або новіший   Завантажити
Рівень небезпеки
Критичний · CVSS 9.5 / 10
Сумісність із Joomla
Joomla 3 / 4 / 5 / 6
Станом на / опубліковано
Станом на: 4 квітня 2026

Про що йдеться?

Tassos Framework – раніше відомий як Novarain Framework – працює як системний плагін (plg_system_nrframework) і є спільною основою для кількох популярних розширень. Через com_ajax AJAX-запити можна було надсилати без автентифікації, а це відкривало, зокрема, читання та видалення файлів і доступ до бази даних.

Вразливість (CVE-2026-21627) оцінена як критична – 9.5 з 10 за шкалою CVSS; готовий інструмент для експлуатації доступний публічно. Вразливі версії фреймворку – від 4.10.14 до 6.0.37.

Це стосується насамперед таких розширень: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack та MailChimp Auto-Subscribe. Оскільки всі вони спираються на той самий фреймворк, достатньо оновити одне з них – фреймворк оновиться разом із ним.

Безпечні мінімальні версії для кожного розширення

РозширенняJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Після оновлення будь-якого з цих розширень Tassos Framework має показувати версію 6.0.62 або новішу.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель адміністратора

    Увійдіть до Joomla як адміністратор.

  2. Перевірте фреймворк

    Відкрийте СистемаПлагіни і знайдіть Tassos Framework. Як варіант, перевірте файли /plugins/system/nrframework/nrframework.php та nrframework.xml.

  3. Оцініть версію

    Якщо версія фреймворку в діапазоні від 4.10.14 до 6.0.37, сайт вразливий. Безпечна версія – 6.0.62 або новіша.

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити наявність оновлень.

  2. Оновіть одне розширення Tassos

    Оновіть будь-яке встановлене розширення Tassos (див. таблицю) до вказаної мінімальної версії. Фреймворк оновиться разом із ним.

  3. Перевірте версію фреймворку

    У розділі СистемаПлагіни переконайтеся, що «Tassos Framework» тепер показує 6.0.62 або новішу версію.

Офіційне джерело: via Tassos account. Переконайтеся, що встановлено щонайменше Tassos Framework 6.0.62 або новіший.

Чи вже атакували ваш сайт?

Фреймворк часто непомітно залишається активним
Він працює у фоновому режимі й може залишитися в системі навіть після видалення розширення (автоматично він не вилучається). Атака можлива без входу в систему. Якщо ви підозрюєте, що сайт зламано, перевірте додатково: бекдори, підозрілі облікові записи адміністраторів і підмінені файли.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de