Уразливість Reflected XSS у плагіні RTMKit для WordPress

Виявлено Reflected XSS у плагіні RTMKit для WordPress через параметр 'themebuilder'. Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2025-12473CVSS 6.1Web

Уразливість Reflected XSS у плагіні RTMKit для WordPress

Виявлено Reflected XSS у плагіні RTMKit для WordPress через параметр 'themebuilder'. Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
11.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RTMKit для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'themebuilder' у версіях до 1.6.8 включно. Недостатня санітаризація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при дії адміністратора, наприклад, кліку на посилання.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів адміністраторів сайту, викрадення сесій або виконання небажаних дій від імені адміністратора. Власники веб-інфраструктури ризикують втратити контроль над сайтом, що може вплинути на довіру користувачів та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RTMKit і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних сторінок, ретельно контролювати журнали подій на предмет підозрілої активності та інформувати адміністраторів про ризики кліків на неперевірені посилання. Пріоритезуйте виправлення уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки