Krytyczna luka RCE w motywie kallyas dla WordPress
Motyw kallyas WordPress do wersji 4.24.0 umożliwia zdalne wykonanie kodu przez widget TH_PhpCode. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 41.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw kallyas dla WordPress w wersjach do 4.24.0 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu przez widget TH_PhpCode. Luka wynika z braku ograniczeń dostępu do edytora kodu dla użytkowników niebędących administratorami, co pozwala atakującym z uprawnieniami Contributor i wyższymi na wykonanie kodu na serwerze.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z motywem kallyas, umożliwiając nieautoryzowane wykonanie kodu na serwerze. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub dalszych ataków. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania, szczególnie w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu kallyas i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do widgetu TH_PhpCode wyłącznie do administratorów oraz przejrzeć logi pod kątem podejrzanej aktywności. Dodatkowo warto ograniczyć liczbę użytkowników z uprawnieniami Contributor i wyższymi oraz monitorować środowisko pod kątem nietypowych działań.