# Homey - Booking and Rentals WordPress Theme <= 2.4.4 - 对经过身份验证的用户(+订户)存在不安全的直接对象引用任意用户删除漏洞
## 漏洞概述
Homey主题在WordPress中的所有版本均存在不安全的直接对象引用漏洞,具体原因是`homey_delete_user_account`操作缺少对用户控制键的验证,导致认证的攻击者可以删除其他用户的账户。
## 影响版本
所有版本,包括2.4.4版本
## 漏洞细节
在`homey_delete_user_account`功能中,由于对用户控制键验证的缺失,导致该漏洞存在。此漏洞使得具有订阅者级别及以上权限的认证攻击者能够删除其他用户账户。
## 影响
认证攻击者可利用此漏洞删除其他用户的账户,具有订阅者级别及以上权限的用户受影响。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Homey - Booking and Rentals WordPress Theme <= 2.4.4 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary User Deletion -- 🔗来源链接
标签:
标题: Homey - Booking and Rentals WordPress Theme by favethemes | ThemeForest -- 🔗来源链接
标签: