CVE-2026-8118: Błąd umożliwiający odczyt dowolnego pliku w wtyczce Royal Addons for Elementor
Luka w wtyczce Royal Addons for Elementor pozwala na odczyt dowolnych plików przez użytkowników z uprawnieniami współpracownika i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 31.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Royal Addons for Elementor w wersjach 1.7.1058 i 1.7.1059 posiada lukę pozwalającą na odczyt dowolnego pliku przez atakującego z uprawnieniami co najmniej na poziomie Współpracownika. Luka wynika z niewystarczającej walidacji ścieżek plików w funkcji wpr_get_csv_handle().
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do wrażliwych plików serwera, takich jak wp-config.php, co może prowadzić do ujawnienia danych konfiguracyjnych i dalszych ataków na infrastrukturę IT. Zagrożenie dotyczy środowisk korzystających z podatnych wersji wtyczki, szczególnie tam, gdzie użytkownicy mają uprawnienia edycyjne w WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Royal Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania i odczytu plików przez wtyczkę.