Lokalne Dołączenie Plików w motywie kallyas dla WordPress (CVE-2025-6991)

Wysokie ryzyko LFI w motywie kallyas WordPress do wersji 4.21.0 umożliwia wykonanie złośliwego kodu PHP przez użytkowników z uprawnieniami Contributor.
CVE-2025-6991CVSS 7.5Web

Lokalne Dołączenie Plików w motywie kallyas dla WordPress (CVE-2025-6991)

Wysokie ryzyko LFI w motywie kallyas WordPress do wersji 4.21.0 umożliwia wykonanie złośliwego kodu PHP przez użytkowników z uprawnieniami Contributor.

CVSS
7.5 HIGH
EPSS
47.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw kallyas dla WordPress w wersjach do 4.21.0 włącznie zawiera lukę Local File Inclusion w widżecie 'TH_LatestPosts4'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika dołączenie i wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Luka pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest istotne dla właścicieli stron korzystających z motywu kallyas, szczególnie jeśli użytkownicy mają możliwość przesyłania plików PHP.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu kallyas i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widżetu 'TH_LatestPosts4'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS