Уразливість Homey для WordPress дозволяє видаляти облікові записи користувачів

Уразливість CVE-2025-1327 у темі Homey для WordPress дозволяє аутентифікованим користувачам видаляти облікові записи інших користувачів.
CVE-2025-1327CVSS 4.3CMS

Уразливість Homey для WordPress дозволяє видаляти облікові записи користувачів

Уразливість CVE-2025-1327 у темі Homey для WordPress дозволяє аутентифікованим користувачам видаляти облікові записи інших користувачів.

CVSS
4.3 MEDIUM
EPSS
11.65%
Активно використовується
немає в KEV
Продукт
homey

Що відомо

Тема Homey для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.4.4 включно, що дозволяє аутентифікованим користувачам з рівнем доступу Subscriber і вище видаляти облікові записи інших користувачів через відсутність перевірки ключа в дії 'homey_delete_user_account'.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення облікових записів користувачів, що впливає на цілісність даних і може порушити роботу вебсайту. Адміністратори сайтів на базі WordPress з темою Homey повинні враховувати ризики втрати користувачів і потенційні проблеми з доступом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника теми Homey і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки