CVE-2025-62016CVE-2025-62016是WordPress KALLYAS主题中的一个高危安全漏洞,CVSS评分高达9.9分(严重级别)。该漏洞属于"Unrestricted Upload of File with Dangerous Type"(危险类型文件的无限制上传)类型,允许攻击者在不需要高级权限的情况下上传恶意文件到服务器。KALLYAS是一款由Hogash开发的流行WordPress主题,广泛应用于企业网站、个人博客和电子商务平台。漏洞存在于KALLYAS主题的4.22.0及以下所有版本中,攻击者可以利用此漏洞绕过服务器的文件上传限制,上传包含恶意代码的文件(如PHP脚本),从而实现远程代码执行(RCE),完全控制受影响的网站服务器。此漏洞由Patchstack安全团队的审计人员[email protected]发现并报告,披露日期为2025年11月6日。由于该漏洞的CVSS向量显示其攻击复杂度低(AC:L)且不需要用户交互(UI:N),加上其对机密性、完整性和可用性的严重影响(均为高),因此被评定为严重级别。建议所有使用KALLYAS主题的用户立即采取防护措施。
KALLYAS主题在处理文件上传功能时存在安全缺陷,未对用户上传的文件类型和内容进行充分的验证和过滤。攻击者可以通过构造恶意的HTTP请求,将PHP文件或其他可执行脚本伪装成图片或其他允许的文件类型上传到服务器。漏洞主要出现在主题的上传处理逻辑中,缺少对文件扩展名、MIME类型和文件内容的严格校验。攻击者利用此漏洞可以上传包含webshell的PHP文件,然后通过访问该文件在服务器上执行任意系统命令,从而获取服务器的完全控制权。由于该漏洞不需要高权限(PR:L)即可利用,任何在受影响的WordPress站点上拥有低权限账户(如订阅者、贡献者等)的用户都可能成为攻击者。此外,攻击者还可以利用该漏洞进行横向移动,入侵同一服务器上的其他网站或系统。修复此漏洞需要在文件上传处理流程中加入严格的白名单验证机制,确保只有经过验证的安全文件类型才能被保存到服务器。