Уразливість у JoomSport для WordPress дозволяє видаляти групи без авторизації

Уразливість у плагіні JoomSport для WordPress дозволяє аутентифікованим користувачам видаляти групи без належної перевірки прав. Рекомендується оновлення та контроль доступу.
CVE-2026-12133CVSS 4.3Web

Уразливість у JoomSport для WordPress дозволяє видаляти групи без авторизації

Уразливість у плагіні JoomSport для WordPress дозволяє аутентифікованим користувачам видаляти групи без належної перевірки прав. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
16.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JoomSport для WordPress версій до 5.7.8 має уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні групи через відсутність перевірки прав у AJAX-обробнику.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення даних груп у плагіні JoomSport, що впливає на цілісність інформації та може порушити роботу спортивних сайтів. Втрата важливих даних груп може спричинити перебої у функціонуванні сервісів і негативно вплинути на користувацький досвід.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна JoomSport та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Subscriber або ретельно контролювати права доступу. Також варто переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки