Уразливість CSRF у темі Homey для WordPress (CVE-2025-0748)
Виявлено уразливість CSRF у темі Homey для WordPress до версії 2.4.3, що дозволяє неавторизованим оновлювати статус користувачів через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Homey для WordPress версій до 2.4.3 включно містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції 'homey_verify_user_manually'. Це дозволяє неавторизованим зловмисникам оновлювати статус верифікації користувача, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Для власників сайтів на WordPress із темою Homey існує ризик несанкціонованого оновлення статусу користувачів, що може призвести до порушення цілісності даних та потенційного зловживання правами користувачів. Це може вплинути на довіру користувачів та безпеку платформи, особливо якщо адміністратори піддаються фішинговим атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Homey від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністраторів до потенційно небезпечних дій, підвищити обізнаність про фішингові атаки та регулярно перевіряти журнали безпеки на підозрілі дії. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.