Уразливість Local File Inclusion у плагіні RTMKit Addons для Elementor (CVE-2026-3425)

Виявлено уразливість Local File Inclusion у плагіні RTMKit Addons для Elementor WordPress, що дозволяє виконувати довільний PHP-код на сервері.
CVE-2026-3425CVSS 8.8Web

Уразливість Local File Inclusion у плагіні RTMKit Addons для Elementor (CVE-2026-3425)

Виявлено уразливість Local File Inclusion у плагіні RTMKit Addons для Elementor WordPress, що дозволяє виконувати довільний PHP-код на сервері.

CVSS
8.8 HIGH
EPSS
46.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RTMKit Addons для Elementor WordPress має уразливість Local File Inclusion через параметр 'path' у AJAX дії 'get_content' у версіях до 2.0.2 включно. Атакувальники з рівнем доступу Автор і вище можуть виконувати довільний PHP-код на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або запускати довільний PHP-код на сервері, що може призвести до компрометації веб-сайту та інфраструктури. Власники сайтів повинні врахувати високий рівень ризику та потенційний вплив на безпеку.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна RTMKit Addons та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче Автор, ретельно перевірити логи на ознаки експлуатації та мінімізувати можливість завантаження та виконання PHP-файлів. Загалом, слід посилити контроль доступу та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки