CVE-2026-8351: Stored Cross-Site Scripting w wtyczce RTMKit dla WordPress
Luka XSS w wtyczce RTMKit dla WordPress do wersji 2.0.7 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RTMKit dla WordPress do wersji 2.0.7 zawiera lukę typu Stored Cross-Site Scripting w parametrze 'Background Text' widgetu Advanced Heading. Luka wynika z braku odpowiedniego filtrowania danych wyjściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RTMKit i jej instalację, jeśli dostępna jest wersja po 2.0.7. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić audyt zawartości stron pod kątem potencjalnych wstrzyknięć skryptów i rozważyć zastosowanie mechanizmów zabezpieczających przed XSS.