CVE-2025-1327: luka w motywie Homey dla WordPress umożliwiająca usuwanie kont użytkowników
Luka w motywie Homey WordPress pozwala uwierzytelnionym użytkownikom na usuwanie kont innych. Sprawdź zalecenia i zabezpiecz swój serwis.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- homey
Co wiadomo
Motyw Homey dla WordPress w wersjach do 2.4.4 włącznie posiada lukę typu Insecure Direct Object Reference w akcji 'homey_delete_user_account', co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na usunięcie kont innych użytkowników.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego usuwania kont użytkowników, co wpływa na integralność danych i może zakłócić działanie serwisu. Atakujący z podstawowymi uprawnieniami mogą wykorzystać tę podatność do usunięcia kont, co może skutkować utratą dostępu i potencjalnymi problemami operacyjnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Homey u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji usuwania kont, jeśli to możliwe.