# Homey - Booking 和 Rentals WordPress 模板 <= 2.4.4 - 缺少授权给认证用户(订阅者+)任意预订和文章删除权限
## 漏洞概述
Homey主题在WordPress中存在漏洞,允许未经授权的用户修改数据。问题出在`homey_reservation_del()`函数缺少能力检查,导致具有订阅者及以上权限的认证攻击者可以删除任意预订和文章。
## 影响版本
所有版本至包括2.4.4
## 漏洞细节
在`homey_reservation_del()`函数中,缺少所需的能力检查。这使得具有订阅者权限及以上的攻击者可以删除任意预订和文章。
## 影响
认证攻击者可以通过此漏洞删除任意预订和文章,从而可能导致数据丢失或服务中断。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Homey - Booking and Rentals WordPress Theme <= 2.4.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Reservation & Post Deletion -- 🔗来源链接
标签:
标题: Homey - Booking and Rentals WordPress Theme by favethemes | ThemeForest -- 🔗来源链接
标签: