Вразливість віддаленого виконання коду в темі kallyas для WordPress (CVE-2025-6990)
Вразливість віддаленого виконання коду в темі kallyas для WordPress дозволяє користувачам Contributor запускати код на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 41.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема kallyas для WordPress версій до 4.24.0 включно містить уразливість віддаленого виконання коду через віджет TH_PhpCode. Уразливість дозволяє користувачам з рівнем доступу Contributor і вище виконувати довільний код на сервері через відсутність обмежень доступу до редактора коду.
Бізнес-вплив
Ця вразливість створює високий ризик компрометації веб-сервера, оскільки зловмисники з обліковими записами Contributor і вище можуть запускати шкідливий код. Це може призвести до втрати контролю над сайтом, викрадення даних або подальшого поширення атак у мережі. Власники інфраструктури повинні терміново оцінити вплив і вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується негайно оновити тему kallyas до версії, в якій усунено цю вразливість, або звернутися до постачальника за патчем. Тимчасово обмежте доступ користувачів з рівнем Contributor і вище до редактора коду, перевірте журнали на наявність підозрілої активності та посиліть моніторинг безпеки. Плануйте пріоритетне впровадження оновлень безпеки для WordPress і його тем.