Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

JoomSport – for Sports: Team & League, Football, Hockey & more Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 14 vulnerability records associated with JoomSport – for Sports: Team & League, Football, Hockey & more, published between 2019 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

14Total records
4Critical
5High
5Medium
0Low
0Informational
14Patched records
0Currently marked unpatched
2019-07-29First disclosure
2026-07-09Latest disclosure
14 of 14CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201911 records
202111 records
202233 records
202422 records
202522 records
202655 records

Severity Breakdown

SeverityRecordsShare
Critical428.6%
High535.7%
Medium535.7%

Vulnerability-Type Breakdown

SQL Injection

7 records50%

First: 2019. Latest: 2026.

Missing Authorization

4 records28.6%

First: 2024. Latest: 2026.

Other

1 record7.1%

First: 2021. Latest: 2021.

Cross-Site Scripting

1 record7.1%

First: 2025. Latest: 2025.

Path Traversal

1 record7.1%

First: 2025. Latest: 2025.

Patch Status

Patched
14
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 5.7.10
  • 5.7.9
  • 5.7.8
  • 5.7.4
  • 5.6.18
  • 5.6.4
  • 5.5.7
  • 5.2.8
  • 5.2.6
  • 5.1.8
  • 3.4

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-5.7.9JoomSport <= 5.7.9 - Authenticated (Contributor+) SQL Injection via 'event' Shortcode AttributeJuly 9, 20265.7.10Medium
*-5.7.8JoomSport <= 5.7.8 - Authenticated (Subscriber+) Missing Authorization to Arbitrary Group Creation/Modification via season_groupedit AJAX actionJuly 1, 20265.7.9Medium
*-5.7.8JoomSport <= 5.7.8 - Authenticated (Subscriber+) Missing Authorization to Arbitrary Group Deletion via season_groupdel AJAX actionJune 30, 20265.7.9Medium
*-5.7.7JoomSport <= 5.7.7 - Unauthenticated SQL Injection via 'sortf' ParameterMay 12, 20265.7.8High
*-5.7.7JoomSport – for Sports: Team & League, Football, Hockey & more <= 5.7.7 - Unauthenticated SQL InjectionApril 29, 20265.7.8High
*-5.7.3JoomSport <= 5.7.3 - Unauthenticated Directory Traversal to Local File InclusionOctober 2, 20255.7.4Critical
*-5.6.17JoomSport <= 5.6.17 - Reflected Cross-Site Scripting via pageJanuary 6, 20255.6.18High
*-5.6.3JoomSport <= 5.6.3 - Missing AuthorizationSeptember 24, 20245.6.4Medium
*-5.3.0JoomSport <= 5.3.0 - Missing AuthorizationAugust 16, 20245.5.7Medium
*-5.2.7JoomSport <= 5.2.7 - Unauthenticated SQL InjectionNovember 28, 20225.2.8Critical
*-5.2.5JoomSport – for Sports: Team & League, Football, Hockey & more <= 5.2.5 - Authenticated (Admin+) SQL Injection via orderbyAugust 8, 20225.2.6High
*-5.2.5JoomSport – for Sports: Team & League, Football, Hockey & more <= 5.2.5 - Authentciated (Admin+) SQL Injection via orderbyAugust 8, 20225.2.6High
[*, 5.1.8)JoomSport – for Sports: Team & League, Football, Hockey & more <= 5.1.7 - Object InjectionJune 8, 20215.1.8Critical
[*, 3.4)JoomSport – for Sports: Team & League, Football, Hockey & more < 3.4 - SQL InjectionJuly 29, 20193.4Critical

Selected source records

Latest Records

MediumCVE-2026-13010

JoomSport <= 5.7.9 - Authenticated (Contributor+) SQL Injection via 'event' Shortcode Attribute

Published: July 9, 2026

Affected versions
*-5.7.9
Patched versions
5.7.10
Original Wordfence record
MediumCVE-2026-12134

JoomSport <= 5.7.8 - Authenticated (Subscriber+) Missing Authorization to Arbitrary Group Creation/Modification via season_groupedit AJAX action

Published: July 1, 2026

Affected versions
*-5.7.8
Patched versions
5.7.9
Original Wordfence record
MediumCVE-2026-12133

JoomSport <= 5.7.8 - Authenticated (Subscriber+) Missing Authorization to Arbitrary Group Deletion via season_groupdel AJAX action

Published: June 30, 2026

Affected versions
*-5.7.8
Patched versions
5.7.9
Original Wordfence record
HighCVE-2026-6929

JoomSport <= 5.7.7 - Unauthenticated SQL Injection via 'sortf' Parameter

Published: May 12, 2026

Affected versions
*-5.7.7
Patched versions
5.7.8
Original Wordfence record
HighCVE-2026-42647

JoomSport – for Sports: Team & League, Football, Hockey & more <= 5.7.7 - Unauthenticated SQL Injection

Published: April 29, 2026

Affected versions
*-5.7.7
Patched versions
5.7.8
Original Wordfence record
CriticalCVE-2025-7721

JoomSport <= 5.7.3 - Unauthenticated Directory Traversal to Local File Inclusion

Published: October 2, 2025

Affected versions
*-5.7.3
Patched versions
5.7.4
Original Wordfence record
HighCVE-2024-12633

JoomSport <= 5.6.17 - Reflected Cross-Site Scripting via page

Published: January 6, 2025

Affected versions
*-5.6.17
Patched versions
5.6.18
Original Wordfence record
MediumCVE-2024-44031

JoomSport <= 5.6.3 - Missing Authorization

Published: September 24, 2024

Affected versions
*-5.6.3
Patched versions
5.6.4
Original Wordfence record

Highest-Severity Records

CriticalCVE-2019-14348

JoomSport – for Sports: Team & League, Football, Hockey & more < 3.4 - SQL Injection

Published: July 29, 2019

Affected versions
[*, 3.4)
Patched versions
3.4
Original Wordfence record
CriticalCVE-2022-4050

JoomSport <= 5.2.7 - Unauthenticated SQL Injection

Published: November 28, 2022

Affected versions
*-5.2.7
Patched versions
5.2.8
Original Wordfence record
CriticalCVE-2025-7721

JoomSport <= 5.7.3 - Unauthenticated Directory Traversal to Local File Inclusion

Published: October 2, 2025

Affected versions
*-5.7.3
Patched versions
5.7.4
Original Wordfence record
CriticalCVE-2021-24384

JoomSport – for Sports: Team & League, Football, Hockey & more <= 5.1.7 - Object Injection

Published: June 8, 2021

Affected versions
[*, 5.1.8)
Patched versions
5.1.8
Original Wordfence record
HighCVE-2026-6929

JoomSport <= 5.7.7 - Unauthenticated SQL Injection via 'sortf' Parameter

Published: May 12, 2026

Affected versions
*-5.7.7
Patched versions
5.7.8
Original Wordfence record
HighCVE-2026-42647

JoomSport – for Sports: Team & League, Football, Hockey & more <= 5.7.7 - Unauthenticated SQL Injection

Published: April 29, 2026

Affected versions
*-5.7.7
Patched versions
5.7.8
Original Wordfence record
HighCVE-2022-2717

JoomSport – for Sports: Team & League, Football, Hockey & more <= 5.2.5 - Authentciated (Admin+) SQL Injection via orderby

Published: August 8, 2022

Affected versions
*-5.2.5
Patched versions
5.2.6
Original Wordfence record
HighCVE-2022-2718

JoomSport – for Sports: Team & League, Football, Hockey & more <= 5.2.5 - Authenticated (Admin+) SQL Injection via orderby

Published: August 8, 2022

Affected versions
*-5.2.5
Patched versions
5.2.6
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory