Уразливість обходу авторизації в плагіні JoomSport для WordPress
Плагін JoomSport для WordPress має уразливість обходу авторизації, що дозволяє змінювати групи сезонів. Рекомендується оновлення та моніторинг.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JoomSport для WordPress (версії до 5.7.8 включно) має уразливість обходу авторизації, що дозволяє користувачам з рівнем доступу підписника та вище створювати або змінювати групи сезонів, їхні назви, учасників та параметри раундів. Для експлуатації потрібно отримати joomsportajaxnonce, який доступний на фронтенд-сторінках з шорткодом JoomSport.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у спортивних даних сайту, що впливає на цілісність інформації та довіру користувачів. Адміністратори сайтів з плагіном JoomSport повинні враховувати ризики зміни контенту з боку користувачів з базовими правами, що може порушити роботу сервісу або призвести до дезінформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій плагіна, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію шорткодів JoomSport на публічних сторінках. Пріоритезуйте оновлення та моніторинг для зниження ризиків.