PT-2025-14068 · Unknown · Romethemekit For Elementor

·

CVE-2025-30911

·

Publicado

2025-04-01

·

Atualizado

2025-05-21

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas RomethemeKit For Elementor versões n/a até 1.5.4
Descrição O problema está relacionado a uma vulnerabilidade de Controle Impróprio de Geração de Código ('Injeção de Código'), que permite Injeção de Comando. Este problema afeta mais de 30.000 sites ativos. A função install requirements() está vinculada a wp ajax install requirements e ignora verificações de permissão e validação de nonce, permitindo que qualquer usuário autenticado potencialmente explore essa questão.
Recomendações Atualize o plugin para pelo menos a versão 1.5.5 para resolver o problema. Como solução temporária, considere restringir o acesso à função install requirements() e ao endpoint wp ajax install requirements para minimizar o risco de exploração. Evite usar o plugin vulnerável RomethemeKit For Elementor até que o problema seja resolvido.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-30911

Produtos afetados

Romethemekit For Elementor