CVE-2025-0748: podatność CSRF w motywie Homey dla WordPress

Podatność CSRF w motywie Homey dla WordPress do wersji 2.4.3 umożliwia nieautoryzowaną weryfikację użytkownika przez atakującego.
CVE-2025-0748CVSS 4.3CMS

CVE-2025-0748: podatność CSRF w motywie Homey dla WordPress

Podatność CSRF w motywie Homey dla WordPress do wersji 2.4.3 umożliwia nieautoryzowaną weryfikację użytkownika przez atakującego.

CVSS
4.3 MEDIUM
EPSS
5.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Homey dla WordPress w wersjach do 2.4.3 włącznie jest podatny na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji 'homey_verify_user_manually'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na nieautoryzowaną weryfikację użytkownika.

Wpływ biznesowy

Podatność ta umożliwia zdalnym, nieautoryzowanym osobom aktualizację statusu weryfikacji użytkownika poprzez podstępne działania skierowane do administratora strony. Może to prowadzić do niezamierzonych zmian w zarządzaniu użytkownikami, co wpływa na bezpieczeństwo i integralność witryny WordPress korzystającej z motywu Homey.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Homey i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń motywu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS