Krytyczna luka RCE w motywie kallyas dla WordPress

Motyw kallyas WordPress do wersji 4.24.0 umożliwia zdalne wykonanie kodu przez widget TH_PhpCode. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6990CVSS 8.8Web

Krytyczna luka RCE w motywie kallyas dla WordPress

Motyw kallyas WordPress do wersji 4.24.0 umożliwia zdalne wykonanie kodu przez widget TH_PhpCode. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
41.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw kallyas dla WordPress w wersjach do 4.24.0 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu przez widget TH_PhpCode. Luka wynika z braku ograniczeń dostępu do edytora kodu dla użytkowników niebędących administratorami, co pozwala atakującym z uprawnieniami Contributor i wyższymi na wykonanie kodu na serwerze.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z motywem kallyas, umożliwiając nieautoryzowane wykonanie kodu na serwerze. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub dalszych ataków. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania, szczególnie w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu kallyas i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do widgetu TH_PhpCode wyłącznie do administratorów oraz przejrzeć logi pod kątem podejrzanej aktywności. Dodatkowo warto ograniczyć liczbę użytkowników z uprawnieniami Contributor i wyższymi oraz monitorować środowisko pod kątem nietypowych działań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS