Уразливість CSRF у темі Homey для WordPress (CVE-2025-0748)

Виявлено уразливість CSRF у темі Homey для WordPress до версії 2.4.3, що дозволяє неавторизованим оновлювати статус користувачів через підроблені запити.
CVE-2025-0748CVSS 4.3CMS

Уразливість CSRF у темі Homey для WordPress (CVE-2025-0748)

Виявлено уразливість CSRF у темі Homey для WordPress до версії 2.4.3, що дозволяє неавторизованим оновлювати статус користувачів через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
5.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Homey для WordPress версій до 2.4.3 включно містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції 'homey_verify_user_manually'. Це дозволяє неавторизованим зловмисникам оновлювати статус верифікації користувача, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Для власників сайтів на WordPress із темою Homey існує ризик несанкціонованого оновлення статусу користувачів, що може призвести до порушення цілісності даних та потенційного зловживання правами користувачів. Це може вплинути на довіру користувачів та безпеку платформи, особливо якщо адміністратори піддаються фішинговим атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Homey від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністраторів до потенційно небезпечних дій, підвищити обізнаність про фішингові атаки та регулярно перевіряти журнали безпеки на підозрілі дії. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки