Kallyas <= 4.21.0 - Geauthenticeerde (Contributor+) Willekeurige Mappenverwijdering

Kallyas <= 4.21.0 - Geauthenticeerde (Contributor+) Willekeurige Mappenverwijdering

Er is een kritiek beveiligingsprobleem gevonden in het Kallyas-thema voor WordPress-versies tot en met 4.21.0. Dit probleem maakt het mogelijk voor kwaadwillenden met toegang op bijdragerniveau of hoger om willekeurige mappen op de server te verwijderen. De kwetsbaarheid heeft als oorzaak een onvoldoende padvalidatie in de functie delete_font().

Overzicht

De kwetsbaarheid met het ID CVE-2025-6989 is getypeerd als CWE-22, ook wel bekend als ‘Improper Limitation of a Pathname to a Restricted Directory’ of ‘Path Traversal’. Met een CVSS-score van 8.1 wordt het beoordeeld als ‘hoog risico’. Dit betekent dat aanvallers de mogelijkheid hebben om aanzienlijke schade aan te richten door delen van de server te wissen.

Aanbevelingen

  • Update zo snel mogelijk naar een nieuwere versie van het Kallyas-thema die deze kwetsbaarheid verhelpt.
  • Controleer de rechten van gebruikers met bijdragerniveau en herzie wie dergelijke toegang nodig heeft.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-6989?

Dit is een unieke identifier voor de gevonden kwetsbaarheid in het Kallyas-thema, die willekeurige mappenverwijdering mogelijk maakt.

Welke systemen zijn kwetsbaar voor CVE-2025-6989?

Alle WordPress-installaties die Kallyas-thema versie 4.21.0 of ouder gebruiken.

Bestaat er al een patch of beveiligingsupdate?

Het is aanbevolen om zo spoedig mogelijk naar een nieuwere versie te updaten die deze kwetsbaarheid verhelpt.

Wat kan een aanvaller met deze kwetsbaarheid?

Een aanvaller kan willekeurige mappen op de server verwijderen, met mogelijk desastreuze gevolgen voor uw website of applicatie.