Lokalne Dołączenie Plików w wtyczce RTMKit dla WordPress (CVE-2026-5137)
Podatność LFI w wtyczce RTMKit dla WordPress umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami Współpracownika i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RTMKit (rometheme-for-elementor) dla WordPress w wersjach do 2.0.7 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez niewystarczającą walidację parametru 'template' w endpointzie AJAX render_templates. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą dołączać i wykonywać pliki PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami Współpracownika lub wyższymi wykonanie dowolnego kodu PHP na serwerze, co może prowadzić do eskalacji uprawnień, przejęcia kontroli nad serwerem lub wycieku danych. Operatorzy IT powinni ocenić ryzyko i priorytetyzować działania naprawcze w środowiskach korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RTMKit i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularnie przeglądaj i aktualizuj polityki bezpieczeństwa oraz stosuj zasadę najmniejszych uprawnień.