PT-2026-54466 · Joomla · Joomsport

·

CVE-2026-12133

·

Publicado

2026-07-01

·

Atualizado

2026-07-01

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas JoomSport – for Sports: Team & League, Football, Hockey & more versões anteriores a 5.7.9
Descrição Uma falha de autorização existe no manipulador AJAX joomsport season groupdel(). O sistema não realiza uma verificação de capacidade, validando apenas um nonce antes de executar uma consulta DELETE em IDs de grupo fornecidos pelo usuário. Isso permite que usuários autenticados com nível de acesso Assinante (Subscriber) ou superior excluam registros de grupo arbitrários do JoomSport.
Recomendações Atualize para uma versão posterior a 5.7.8. Como mitigação temporária, restrinja o acesso ao manipulador AJAX joomsport season groupdel() para usuários com permissões de nível Assinante.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12133

Produtos afetados

Joomsport