Luka uwierzytelniania w motywie Homey dla WordPress (CVE-2025-0749)
Wysokie ryzyko omijania uwierzytelniania w motywie Homey WordPress do wersji 2.4.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 39.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Homey dla WordPress w wersjach do 2.4.3 włącznie posiada lukę umożliwiającą ominięcie uwierzytelniania. Problem wynika z braku sprawdzenia wartości 'verification_id' na stronie profilu użytkownika w panelu, co pozwala nieautoryzowanym atakującym zalogować się jako pierwszy zweryfikowany użytkownik.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z motywem Homey, ponieważ umożliwia nieautoryzowany dostęp do kont użytkowników o wysokich uprawnieniach. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub kradzieży danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Homey u dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć dodatkowe zabezpieczenia uwierzytelniania. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania luki.