Уразливість Homey для WordPress дозволяє видаляти облікові записи користувачів
Уразливість CVE-2025-1327 у темі Homey для WordPress дозволяє аутентифікованим користувачам видаляти облікові записи інших користувачів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.65%
- Активно використовується
- немає в KEV
- Продукт
- homey
Що відомо
Тема Homey для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.4.4 включно, що дозволяє аутентифікованим користувачам з рівнем доступу Subscriber і вище видаляти облікові записи інших користувачів через відсутність перевірки ключа в дії 'homey_delete_user_account'.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого видалення облікових записів користувачів, що впливає на цілісність даних і може порушити роботу вебсайту. Адміністратори сайтів на базі WordPress з темою Homey повинні враховувати ризики втрати користувачів і потенційні проблеми з доступом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від розробника теми Homey і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.