Уразливість інформаційного розкриття в rtMedia для WordPress (CVE-2025-9218)

Уразливість CVE-2025-9218 у плагіні rtMedia для WordPress дозволяє неавторизованим користувачам отримувати приватні медіафайли. Рекомендовано перевірити оновлення та обмежити доступ.
CVE-2025-9218CVSS 3.7Web

Уразливість інформаційного розкриття в rtMedia для WordPress (CVE-2025-9218)

Уразливість CVE-2025-9218 у плагіні rtMedia для WordPress дозволяє неавторизованим користувачам отримувати приватні медіафайли. Рекомендовано перевірити оновлення та обмежити доступ.

CVSS
3.7 LOW
EPSS
19.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін rtMedia для WordPress, BuddyPress і bbPress версій 4.7.0–4.7.3 має уразливість інформаційного розкриття через відсутність авторизації у функції handle_rest_pre_dispatch() при активному плагіні Godam. Це дозволяє неавторизованим користувачам отримувати медіафайли, пов’язані з чернетками або приватними дописами.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційних медіафайлів, що негативно впливає на приватність і безпеку контенту. Для власників сайтів на WordPress це означає потенційний ризик розкриття інформації, яка мала залишатися приватною, що може зашкодити репутації та довірі користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна rtMedia та плагіна Godam і застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати використання плагіна Godam до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки