Lokalne Dołączenie Plików w motywie kallyas dla WordPress (CVE-2025-6991)
Wysokie ryzyko LFI w motywie kallyas WordPress do wersji 4.21.0 umożliwia wykonanie złośliwego kodu PHP przez użytkowników z uprawnieniami Contributor.
- CVSS
- 7.5 HIGH
- EPSS
- 47.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw kallyas dla WordPress w wersjach do 4.21.0 włącznie zawiera lukę Local File Inclusion w widżecie 'TH_LatestPosts4'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika dołączenie i wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Luka pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest istotne dla właścicieli stron korzystających z motywu kallyas, szczególnie jeśli użytkownicy mają możliwość przesyłania plików PHP.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu kallyas i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widżetu 'TH_LatestPosts4'.