CVE-2026-8118: Błąd umożliwiający odczyt dowolnego pliku w wtyczce Royal Addons for Elementor

Luka w wtyczce Royal Addons for Elementor pozwala na odczyt dowolnych plików przez użytkowników z uprawnieniami współpracownika i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-8118CVSS 6.5Web

CVE-2026-8118: Błąd umożliwiający odczyt dowolnego pliku w wtyczce Royal Addons for Elementor

Luka w wtyczce Royal Addons for Elementor pozwala na odczyt dowolnych plików przez użytkowników z uprawnieniami współpracownika i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
31.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Royal Addons for Elementor w wersjach 1.7.1058 i 1.7.1059 posiada lukę pozwalającą na odczyt dowolnego pliku przez atakującego z uprawnieniami co najmniej na poziomie Współpracownika. Luka wynika z niewystarczającej walidacji ścieżek plików w funkcji wpr_get_csv_handle().

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do wrażliwych plików serwera, takich jak wp-config.php, co może prowadzić do ujawnienia danych konfiguracyjnych i dalszych ataków na infrastrukturę IT. Zagrożenie dotyczy środowisk korzystających z podatnych wersji wtyczki, szczególnie tam, gdzie użytkownicy mają uprawnienia edycyjne w WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Royal Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania i odczytu plików przez wtyczkę.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS