PT-2026-54466 · Joomla · Joomsport
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
JoomSport – for Sports: Team & League, Football, Hockey & more versões anteriores a 5.7.9
Descrição
Uma falha de autorização existe no manipulador AJAX
joomsport season groupdel(). O sistema não realiza uma verificação de capacidade, validando apenas um nonce antes de executar uma consulta DELETE em IDs de grupo fornecidos pelo usuário. Isso permite que usuários autenticados com nível de acesso Assinante (Subscriber) ou superior excluam registros de grupo arbitrários do JoomSport.Recomendações
Atualize para uma versão posterior a 5.7.8.
Como mitigação temporária, restrinja o acesso ao manipulador AJAX
joomsport season groupdel() para usuários com permissões de nível Assinante.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Joomsport