Lokalne Dołączenie Plików w wtyczce RTMKit Addons for Elementor dla WordPress

Wtyczka RTMKit Addons for Elementor do WordPress ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami autora.
CVE-2026-3425CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce RTMKit Addons for Elementor dla WordPress

Wtyczka RTMKit Addons for Elementor do WordPress ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami autora.

CVSS
8.8 HIGH
EPSS
46.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RTMKit Addons for Elementor dla WordPress do wersji 2.0.2 jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'path' w akcji AJAX 'get_content'. Atakujący z uprawnieniami co najmniej autora mogą dołączać i wykonywać dowolne pliki PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia atakującym obejście kontroli dostępu, wykonanie dowolnego kodu PHP oraz potencjalne uzyskanie dostępu do wrażliwych danych. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska WordPress, szczególnie gdy możliwe jest przesyłanie i dołączanie plików PHP.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RTMKit Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkownikom do poziomu niższego niż autor, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress przed nieautoryzowanym przesyłaniem plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS