PT-2026-68058 · Joomla · Joomsport

·

CVE-2026-11920

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas JoomSport – for Sports: Team & League, Football, Hockey & more versões anteriores a 5.7.10
Description Este problema é uma Injeção de SQL baseada em tempo, uma técnica usada para inferir dados de um banco de dados observando o tempo que o servidor leva para responder a consultas específicas. A falha existe devido à escape insuficiente de parâmetros fornecidos pelo usuário e à falta de preparação adequada da consulta SQL. Atacantes autenticados com acesso de nível de administrador podem anexar consultas SQL adicionais para extrair informações sensíveis do banco de dados. Como a página de administração afetada carece de proteção nonce ou CSRF (Cross-Site Request Forgery) em requisições GET, atacantes não autenticados podem explorar isso enganando um administrador para emitir uma requisição manipulada. O problema é acionado quando o parâmetro order é manipulado enquanto o parâmetro orderby também está presente e não está vazio.
Recommendations Atualize para uma versão posterior à 5.7.9. Evite usar o parâmetro order na página de administração afetada até que a atualização seja aplicada.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11920

Produtos afetados

Joomsport