Luka uwierzytelniania w motywie Homey dla WordPress (CVE-2025-0749)

Wysokie ryzyko omijania uwierzytelniania w motywie Homey WordPress do wersji 2.4.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-0749CVSS 8.1CMS

Luka uwierzytelniania w motywie Homey dla WordPress (CVE-2025-0749)

Wysokie ryzyko omijania uwierzytelniania w motywie Homey WordPress do wersji 2.4.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
39.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Homey dla WordPress w wersjach do 2.4.3 włącznie posiada lukę umożliwiającą ominięcie uwierzytelniania. Problem wynika z braku sprawdzenia wartości 'verification_id' na stronie profilu użytkownika w panelu, co pozwala nieautoryzowanym atakującym zalogować się jako pierwszy zweryfikowany użytkownik.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z motywem Homey, ponieważ umożliwia nieautoryzowany dostęp do kont użytkowników o wysokich uprawnieniach. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub kradzieży danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Homey u dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć dodatkowe zabezpieczenia uwierzytelniania. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS