CVE-2026-8351: Stored Cross-Site Scripting w wtyczce RTMKit dla WordPress

Luka XSS w wtyczce RTMKit dla WordPress do wersji 2.0.7 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika.
CVE-2026-8351CVSS 6.4Web

CVE-2026-8351: Stored Cross-Site Scripting w wtyczce RTMKit dla WordPress

Luka XSS w wtyczce RTMKit dla WordPress do wersji 2.0.7 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika.

CVSS
6.4 MEDIUM
EPSS
13.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RTMKit dla WordPress do wersji 2.0.7 zawiera lukę typu Stored Cross-Site Scripting w parametrze 'Background Text' widgetu Advanced Heading. Luka wynika z braku odpowiedniego filtrowania danych wyjściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RTMKit i jej instalację, jeśli dostępna jest wersja po 2.0.7. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić audyt zawartości stron pod kątem potencjalnych wstrzyknięć skryptów i rozważyć zastosowanie mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS