Luka w JoomSport dla WordPress umożliwia usuwanie grup bez autoryzacji
Wtyczka JoomSport do WordPress ma lukę umożliwiającą usuwanie grup przez użytkowników z poziomem subskrybenta. Zalecane jest szybkie zaktualizowanie wtyczki.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JoomSport dla WordPress w wersjach do 5.7.8 ma lukę pozwalającą na usuwanie grup bez odpowiedniej autoryzacji. Atakujący z poziomem subskrybenta mogą usunąć dowolne rekordy grup, wykorzystując brak weryfikacji uprawnień w funkcji AJAX.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego usunięcia danych grup sportowych w systemie, co może zakłócić działanie serwisu i wpłynąć na doświadczenie użytkowników. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do zarządzania danymi drużyn i lig.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JoomSport i ich instalację. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu wyższego niż subskrybent oraz monitoruj logi pod kątem podejrzanych operacji usuwania grup. Warto także rozważyć tymczasowe wyłączenie funkcji AJAX odpowiedzialnej za usuwanie grup.