Вразливість віддаленого виконання коду в темі kallyas для WordPress (CVE-2025-6990)

Вразливість віддаленого виконання коду в темі kallyas для WordPress дозволяє користувачам Contributor запускати код на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2025-6990CVSS 8.8Web

Вразливість віддаленого виконання коду в темі kallyas для WordPress (CVE-2025-6990)

Вразливість віддаленого виконання коду в темі kallyas для WordPress дозволяє користувачам Contributor запускати код на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
41.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема kallyas для WordPress версій до 4.24.0 включно містить уразливість віддаленого виконання коду через віджет TH_PhpCode. Уразливість дозволяє користувачам з рівнем доступу Contributor і вище виконувати довільний код на сервері через відсутність обмежень доступу до редактора коду.

Бізнес-вплив

Ця вразливість створює високий ризик компрометації веб-сервера, оскільки зловмисники з обліковими записами Contributor і вище можуть запускати шкідливий код. Це може призвести до втрати контролю над сайтом, викрадення даних або подальшого поширення атак у мережі. Власники інфраструктури повинні терміново оцінити вплив і вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується негайно оновити тему kallyas до версії, в якій усунено цю вразливість, або звернутися до постачальника за патчем. Тимчасово обмежте доступ користувачів з рівнем Contributor і вище до редактора коду, перевірте журнали на наявність підозрілої активності та посиліть моніторинг безпеки. Плануйте пріоритетне впровадження оновлень безпеки для WordPress і його тем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки