CVE-2025-0748: podatność CSRF w motywie Homey dla WordPress
Podatność CSRF w motywie Homey dla WordPress do wersji 2.4.3 umożliwia nieautoryzowaną weryfikację użytkownika przez atakującego.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Homey dla WordPress w wersjach do 2.4.3 włącznie jest podatny na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji 'homey_verify_user_manually'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na nieautoryzowaną weryfikację użytkownika.
Wpływ biznesowy
Podatność ta umożliwia zdalnym, nieautoryzowanym osobom aktualizację statusu weryfikacji użytkownika poprzez podstępne działania skierowane do administratora strony. Może to prowadzić do niezamierzonych zmian w zarządzaniu użytkownikami, co wpływa na bezpieczeństwo i integralność witryny WordPress korzystającej z motywu Homey.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Homey i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń motywu.