Luka w JoomSport dla WordPress umożliwia usuwanie grup bez autoryzacji

Wtyczka JoomSport do WordPress ma lukę umożliwiającą usuwanie grup przez użytkowników z poziomem subskrybenta. Zalecane jest szybkie zaktualizowanie wtyczki.
CVE-2026-12133CVSS 4.3Web

Luka w JoomSport dla WordPress umożliwia usuwanie grup bez autoryzacji

Wtyczka JoomSport do WordPress ma lukę umożliwiającą usuwanie grup przez użytkowników z poziomem subskrybenta. Zalecane jest szybkie zaktualizowanie wtyczki.

CVSS
4.3 MEDIUM
EPSS
16.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JoomSport dla WordPress w wersjach do 5.7.8 ma lukę pozwalającą na usuwanie grup bez odpowiedniej autoryzacji. Atakujący z poziomem subskrybenta mogą usunąć dowolne rekordy grup, wykorzystując brak weryfikacji uprawnień w funkcji AJAX.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego usunięcia danych grup sportowych w systemie, co może zakłócić działanie serwisu i wpłynąć na doświadczenie użytkowników. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do zarządzania danymi drużyn i lig.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JoomSport i ich instalację. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu wyższego niż subskrybent oraz monitoruj logi pod kątem podejrzanych operacji usuwania grup. Warto także rozważyć tymczasowe wyłączenie funkcji AJAX odpowiedzialnej za usuwanie grup.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS