Уразливість Local File Inclusion у темі kallyas для WordPress (CVE-2025-6991)

Виявлено уразливість Local File Inclusion у темі kallyas для WordPress, що дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.
CVE-2025-6991CVSS 7.5Web

Уразливість Local File Inclusion у темі kallyas для WordPress (CVE-2025-6991)

Виявлено уразливість Local File Inclusion у темі kallyas для WordPress, що дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
47.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема kallyas для WordPress до версії 4.21.0 включно містить уразливість Local File Inclusion через віджет 'TH_LatestPosts4'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть виконувати довільний PHP-код на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити контролі доступу, виконувати довільний код і потенційно отримувати конфіденційні дані. Власники сайтів на базі WordPress з темою kallyas ризикують компрометацією серверу та порушенням цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми kallyas від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, переглянути логи на предмет підозрілої активності та мінімізувати можливість завантаження та виконання PHP-файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки