プラットフォーム
wordpress
コンポーネント
kallyas
修正版
4.21.1
KALLYAS WordPressテーマのdelete_font()関数に、ファイルパスの検証が不十分な脆弱性が存在します。この脆弱性を悪用されると、Contributor以上の権限を持つ認証された攻撃者は、サーバー上の任意のフォルダを削除できてしまいます。影響を受けるバージョンは0.0.0から4.21.0です。最新バージョンへのアップグレードを推奨します。
この脆弱性は、認証された攻撃者がWordPressサイトのサーバー上で任意のフォルダを削除することを可能にします。これにより、重要なファイルやデータベースが失われる可能性があり、サイト全体の機能停止やデータの漏洩につながる可能性があります。攻撃者は、サイトのバックアップファイル、設定ファイル、または他の機密データを削除することで、深刻な損害を与える可能性があります。この脆弱性は、WordPressのセキュリティを著しく損なう重大なリスクとなります。
本脆弱性は、2025年7月26日に公開されました。現時点では、公的なPoC(Proof of Concept)は確認されていませんが、WordPressの脆弱性はしばしば悪用されるため、注意が必要です。CISA KEVカタログへの登録状況は不明です。攻撃者は、Contributor以上の権限を持つアカウントを悪用して、この脆弱性を攻撃する可能性があります。
Websites using the KALLYAS theme, particularly those with contributor-level users who have write access to the WordPress file system, are at risk. Shared hosting environments where users have limited control over server file permissions are also particularly vulnerable. Sites running older, unpatched versions of the theme are most susceptible.
• wordpress / composer / npm:
wp plugin list | grep kallyas• wordpress / composer / npm:
grep -r 'delete_font(' /var/www/html/wp-content/plugins/kallyas/*• wordpress / composer / npm:
wp plugin update kallyas --all• wordpress / composer / npm:
wp theme list | grep kallyasdisclosure
エクスプロイト状況
EPSS
0.09% (26% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、KALLYAS WordPressテーマを最新バージョンにアップグレードすることを強く推奨します。アップグレードが困難な場合は、.htaccessファイルを使用して、delete_font()関数へのアクセスを制限するルールを追加することで、一時的な緩和策を講じることができます。また、WAF(Web Application Firewall)を導入し、悪意のあるリクエストをブロックすることも有効です。定期的なバックアップの実施も、万が一の事態に備える上で重要です。アップグレード後、テーマの機能が正常に動作することを確認してください。
Actualice el tema Kallyas a la última versión disponible para solucionar la vulnerabilidad de eliminación arbitraria de carpetas. Asegúrese de realizar una copia de seguridad completa de su sitio web antes de actualizar el tema. Verifique que los permisos de los archivos y carpetas sean los correctos para evitar accesos no autorizados.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-6989は、KALLYAS WordPressテーマのdelete_font()関数におけるファイルパス検証の不備により、認証された攻撃者がサーバー上の任意のフォルダを削除できる脆弱性です。
KALLYAS WordPressテーマのバージョン0.0.0から4.21.0を使用している場合は、影響を受けます。最新バージョンへのアップグレードを推奨します。
KALLYAS WordPressテーマを最新バージョンにアップグレードしてください。アップグレードが困難な場合は、.htaccessファイルでアクセスを制限するなどの回避策を講じてください。
現時点では公的なPoCは確認されていませんが、WordPressの脆弱性は悪用される可能性があるため、注意が必要です。
KALLYAS WordPressテーマの公式ウェブサイトまたはWordPressプラグインディレクトリでアドバイザリをご確認ください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。