CVE-2026-12906: RTMKit WordPress Plugin ujawnia tytuły prywatnych i roboczych postów
RTMKit WordPress przed 2.0.9 pozwala użytkownikom z rolą Współpracownika odczytać tytuły prywatnych i roboczych postów. Zalecana aktualizacja wtyczki.
- CVSS
- 2.7 LOW
- EPSS
- 7.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RTMKit dla WordPress w wersjach przed 2.0.9 nie sprawdza uprawnień w jednej z akcji AJAX, co pozwala użytkownikom z rolą co najmniej Współpracownika na odczyt tytułów prywatnych, roboczych, oczekujących, zaplanowanych i usuniętych postów innych użytkowników.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonego ujawnienia informacji o treści postów, co może naruszać prywatność i poufność danych w organizacji. Choć ocena ryzyka jest niska, warto zwrócić uwagę na potencjalne konsekwencje dla reputacji i zgodności z politykami bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki RTMKit do wersji 2.0.9 lub nowszej, w której problem został rozwiązany. W międzyczasie warto ograniczyć dostęp użytkowników do roli Współpracownika oraz monitorować logi systemowe pod kątem nietypowych żądań AJAX. Przegląd konfiguracji uprawnień i audyt dostępu do treści również są wskazane.