CVE-2025-1327: luka w motywie Homey dla WordPress umożliwiająca usuwanie kont użytkowników

Luka w motywie Homey WordPress pozwala uwierzytelnionym użytkownikom na usuwanie kont innych. Sprawdź zalecenia i zabezpiecz swój serwis.
CVE-2025-1327CVSS 4.3CMS

CVE-2025-1327: luka w motywie Homey dla WordPress umożliwiająca usuwanie kont użytkowników

Luka w motywie Homey WordPress pozwala uwierzytelnionym użytkownikom na usuwanie kont innych. Sprawdź zalecenia i zabezpiecz swój serwis.

CVSS
4.3 MEDIUM
EPSS
11.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
homey

Co wiadomo

Motyw Homey dla WordPress w wersjach do 2.4.4 włącznie posiada lukę typu Insecure Direct Object Reference w akcji 'homey_delete_user_account', co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na usunięcie kont innych użytkowników.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego usuwania kont użytkowników, co wpływa na integralność danych i może zakłócić działanie serwisu. Atakujący z podstawowymi uprawnieniami mogą wykorzystać tę podatność do usunięcia kont, co może skutkować utratą dostępu i potencjalnymi problemami operacyjnymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Homey u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji usuwania kont, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS