Уразливість обходу авторизації в плагіні JoomSport для WordPress

Плагін JoomSport для WordPress має уразливість обходу авторизації, що дозволяє змінювати групи сезонів. Рекомендується оновлення та моніторинг.
CVE-2026-12134CVSS 4.3Web

Уразливість обходу авторизації в плагіні JoomSport для WordPress

Плагін JoomSport для WordPress має уразливість обходу авторизації, що дозволяє змінювати групи сезонів. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
14.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JoomSport для WordPress (версії до 5.7.8 включно) має уразливість обходу авторизації, що дозволяє користувачам з рівнем доступу підписника та вище створювати або змінювати групи сезонів, їхні назви, учасників та параметри раундів. Для експлуатації потрібно отримати joomsportajaxnonce, який доступний на фронтенд-сторінках з шорткодом JoomSport.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у спортивних даних сайту, що впливає на цілісність інформації та довіру користувачів. Адміністратори сайтів з плагіном JoomSport повинні враховувати ризики зміни контенту з боку користувачів з базовими правами, що може порушити роботу сервісу або призвести до дезінформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій плагіна, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію шорткодів JoomSport на публічних сторінках. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки