CVE-2026-12907: Błąd w wtyczce RTMKit WordPress umożliwiający nadpisanie szablonów globalnych
Wtyczka RTMKit WordPress przed 2.0.9 pozwala użytkownikom z rolą autora nadpisać globalne szablony. Zalecana aktualizacja i monitoring uprawnień.
- CVSS
- 2.7 LOW
- EPSS
- 6.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RTMKit WordPress w wersjach przed 2.0.9 nie sprawdza poprawnie uprawnień dla jednej z akcji AJAX -builder, co pozwala użytkownikom z rolą co najmniej Autor na tworzenie i aktywację szablonu globalnego nadpisującego nagłówek, stopkę lub inne obszary widoczne dla wszystkich odwiedzających, zwykle zarezerwowane dla administratorów.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanych zmian w wyglądzie i zawartości witryny, co może wpłynąć na wizerunek firmy i zaufanie użytkowników. Choć ryzyko jest niskie, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na możliwość eskalacji uprawnień i potencjalne nadużycia przez użytkowników z rolą autora lub wyższą.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki RTMKit do wersji 2.0.9 lub nowszej dostarczonej przez producenta. W międzyczasie warto ograniczyć liczbę użytkowników z rolą autora oraz monitorować logi aktywności pod kątem nietypowych zmian szablonów globalnych. Przegląd uprawnień i audyt użytkowników mogą pomóc w minimalizacji ryzyka.