Уразливість Local File Inclusion у плагіні RTMKit Addons для Elementor (CVE-2026-3425)
Виявлено уразливість Local File Inclusion у плагіні RTMKit Addons для Elementor WordPress, що дозволяє виконувати довільний PHP-код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 46.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RTMKit Addons для Elementor WordPress має уразливість Local File Inclusion через параметр 'path' у AJAX дії 'get_content' у версіях до 2.0.2 включно. Атакувальники з рівнем доступу Автор і вище можуть виконувати довільний PHP-код на сервері.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або запускати довільний PHP-код на сервері, що може призвести до компрометації веб-сайту та інфраструктури. Власники сайтів повинні врахувати високий рівень ризику та потенційний вплив на безпеку.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна RTMKit Addons та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче Автор, ретельно перевірити логи на ознаки експлуатації та мінімізувати можливість завантаження та виконання PHP-файлів. Загалом, слід посилити контроль доступу та моніторинг системи.