CVE-2026-12906: RTMKit WordPress Plugin ujawnia tytuły prywatnych i roboczych postów

RTMKit WordPress przed 2.0.9 pozwala użytkownikom z rolą Współpracownika odczytać tytuły prywatnych i roboczych postów. Zalecana aktualizacja wtyczki.
CVE-2026-12906CVSS 2.7CMS

CVE-2026-12906: RTMKit WordPress Plugin ujawnia tytuły prywatnych i roboczych postów

RTMKit WordPress przed 2.0.9 pozwala użytkownikom z rolą Współpracownika odczytać tytuły prywatnych i roboczych postów. Zalecana aktualizacja wtyczki.

CVSS
2.7 LOW
EPSS
7.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RTMKit dla WordPress w wersjach przed 2.0.9 nie sprawdza uprawnień w jednej z akcji AJAX, co pozwala użytkownikom z rolą co najmniej Współpracownika na odczyt tytułów prywatnych, roboczych, oczekujących, zaplanowanych i usuniętych postów innych użytkowników.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonego ujawnienia informacji o treści postów, co może naruszać prywatność i poufność danych w organizacji. Choć ocena ryzyka jest niska, warto zwrócić uwagę na potencjalne konsekwencje dla reputacji i zgodności z politykami bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki RTMKit do wersji 2.0.9 lub nowszej, w której problem został rozwiązany. W międzyczasie warto ograniczyć dostęp użytkowników do roli Współpracownika oraz monitorować logi systemowe pod kątem nietypowych żądań AJAX. Przegląd konfiguracji uprawnień i audyt dostępu do treści również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS