CVE-2026-3426: Luka w wtyczce RTMKit Addons for Elementor umożliwiająca nieautoryzowaną modyfikację widgetów
Wtyczka RTMKit Addons for Elementor do WordPressa pozwala użytkownikom z uprawnieniami autora na modyfikację widgetów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RTMKit Addons for Elementor dla WordPressa do wersji 2.0.2 zawiera lukę pozwalającą użytkownikom z uprawnieniami autora i wyższymi na modyfikację lub resetowanie konfiguracji widgetów na całej stronie. Problem wynika z braku odpowiednich kontroli uprawnień w funkcjach save_widget() i reset_all_widgets().
Wpływ biznesowy
Atakujący z dostępem na poziomie autora mogą zmieniać lub resetować ustawienia widgetów, co może prowadzić do niezamierzonych zmian w wyglądzie i funkcjonalności strony internetowej. Może to wpłynąć na doświadczenie użytkowników oraz spójność marki, a także potencjalnie umożliwić dalsze ataki przez manipulację interfejsem strony.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RTMKit Addons for Elementor i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz rozważyć tymczasowe wyłączenie funkcji związanych z zapisem i resetowaniem widgetów, jeśli to możliwe.