漏洞信息
                                
                                    
                                        
                                        # Kallyas 4.24.0 以下身份验证RCE漏洞
## 概述
Kallyas WordPress 主题在所有版本(包括 4.24.0)中存在远程代码执行漏洞。
## 影响版本
所有版本 4.24.0 及以下。
## 漏洞细节
该漏洞由 `TH_PhpCode` 页面构建器小部件引起,主题未对非管理员用户限制访问代码编辑器小部件。
## 影响
具有 Contributor 及以上权限的认证攻击者可利用此漏洞在服务器上执行任意代码。
                                        
                                    
                                 
                                提示
                                
                                    尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
                                    
                                    神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
                                    
神龙祝您一切顺利!
                                
                            
                            
                         
                    
                
                    
                    
                        
                            
                            
                                
    漏洞标题
    
        
            Kallyas <= 4.24.0 - Authenticated (Contributor+) Remote Code Execution
        
        
    
                                
    漏洞描述信息
    
        
            The kallyas theme for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 4.24.0 via the  `TH_PhpCode` pagebuilder widget. This is due to the theme not restricting access to the code editor widget for non-administrators. This makes it possible for authenticated attackers, with Contributor-level access and above, to execute code on the server.
        
        
    
                                
    CVSS信息
    
        
            CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
        
        
    
                                
    漏洞类别
    
        
            对生成代码的控制不恰当(代码注入)