Уразливість у темі Homey для WordPress дозволяє несанкціоноване видалення даних

Уразливість у темі Homey для WordPress дозволяє користувачам з рівнем Subscriber видаляти бронювання та пости. Рекомендується оновлення та обмеження доступу.
CVE-2025-1326CVSS 4.3CMS

Уразливість у темі Homey для WordPress дозволяє несанкціоноване видалення даних

Уразливість у темі Homey для WordPress дозволяє користувачам з рівнем Subscriber видаляти бронювання та пости. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
11.65%
Активно використовується
немає в KEV
Продукт
homey

Що відомо

Тема Homey для WordPress містить уразливість через відсутність перевірки прав у функції homey_reservation_del(), що дозволяє користувачам з рівнем доступу Subscriber та вище видаляти довільні бронювання та пости. Уразливість присутня у всіх версіях до 2.4.4 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих даних, таких як бронювання та публікації, що негативно впливає на роботу вебсайту та довіру користувачів. Адміністратори сайтів на базі WordPress з темою Homey повинні враховувати можливі ризики несанкціонованого видалення контенту, що може спричинити перебої в роботі бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Homey від розробника favethemes та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Subscriber, переглянути журнали активності на предмет підозрілих дій та мінімізувати ризики шляхом обмеження доступу до функцій видалення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки