CVE-2026-12907: Błąd w wtyczce RTMKit WordPress umożliwiający nadpisanie szablonów globalnych

Wtyczka RTMKit WordPress przed 2.0.9 pozwala użytkownikom z rolą autora nadpisać globalne szablony. Zalecana aktualizacja i monitoring uprawnień.
CVE-2026-12907CVSS 2.7CMS

CVE-2026-12907: Błąd w wtyczce RTMKit WordPress umożliwiający nadpisanie szablonów globalnych

Wtyczka RTMKit WordPress przed 2.0.9 pozwala użytkownikom z rolą autora nadpisać globalne szablony. Zalecana aktualizacja i monitoring uprawnień.

CVSS
2.7 LOW
EPSS
6.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RTMKit WordPress w wersjach przed 2.0.9 nie sprawdza poprawnie uprawnień dla jednej z akcji AJAX -builder, co pozwala użytkownikom z rolą co najmniej Autor na tworzenie i aktywację szablonu globalnego nadpisującego nagłówek, stopkę lub inne obszary widoczne dla wszystkich odwiedzających, zwykle zarezerwowane dla administratorów.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanych zmian w wyglądzie i zawartości witryny, co może wpłynąć na wizerunek firmy i zaufanie użytkowników. Choć ryzyko jest niskie, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na możliwość eskalacji uprawnień i potencjalne nadużycia przez użytkowników z rolą autora lub wyższą.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki RTMKit do wersji 2.0.9 lub nowszej dostarczonej przez producenta. W międzyczasie warto ograniczyć liczbę użytkowników z rolą autora oraz monitorować logi aktywności pod kątem nietypowych zmian szablonów globalnych. Przegląd uprawnień i audyt użytkowników mogą pomóc w minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS