CVE-2025-6990CVE-2025-6990是WordPress Kallyas主题中的一个高危远程代码执行漏洞。该漏洞存在于主题的页面构建器组件中,具体是TH_PhpCode小部件。由于主题开发者未对该小部件进行适当的权限控制,导致任何具有贡献者(Contributor)级别及以上权限的认证用户都能访问并使用代码编辑器功能。攻击者可以利用此漏洞在服务器端执行任意PHP代码,从而完全控制受影响的WordPress网站。Kallyas主题是一款流行的WordPress多功能主题,截至漏洞披露时,其版本最高至4.24.0均受影响。由于该漏洞不需要高权限即可利用,且无需用户交互即可触发,因此CVSS评分高达8.8,属于高危漏洞。攻击者只需拥有一个普通用户账户即可利用此漏洞执行恶意代码,窃取敏感数据或进一步渗透网络。
该漏洞的核心问题在于Kallyas主题的TH_PhpCode页面构建器小部件缺乏访问控制机制。TH_PhpCode小部件原本设计用于在页面中嵌入PHP代码,但其功能实现存在严重的安全缺陷。主题开发者未检查当前用户是否具有管理员权限,而是允许任何认证用户访问该小部件的代码编辑功能。在WordPress权限体系中,贡献者(Contributor)角色的权限较低,通常只能撰写和管理自己的文章,无法直接执行服务器端代码。然而,由于TH_PhpCode小部件缺少权限验证,贡献者可以通过页面构建器添加该小部件并插入任意PHP代码。当页面被访问时,这些PHP代码将在服务器端执行,从而实现远程代码执行(RCE)。攻击者通常会先创建一个新的页面或文章,然后通过页面构建器添加TH_PhpCode小部件,插入恶意PHP代码(如webshell或反弹shell代码),最后访问该页面触发代码执行。