Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en kallyas para WordPress (CVE-2025-6991)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/07/2025
Última modificación:
29/07/2025

Descripción

El tema kallyas para WordPress es vulnerable a la inclusión local de archivos en todas las versiones hasta la 4.21.0 (incluida) a través del widget 'TH_LatestPosts4'. Esto permite a atacantes autenticados, con acceso de colaborador o superior, incluir y ejecutar archivos .php arbitrarios en el servidor, lo que permite la ejecución de cualquier código PHP en dichos archivos. Esto puede utilizarse para eludir los controles de acceso, obtener datos confidenciales o ejecutar código cuando se pueden subir e incluir archivos .php.