Уразливість у плагіні RTMKit WordPress дозволяє читати приватні пости інших користувачів

Плагін RTMKit WordPress до 2.0.9 має уразливість, що дозволяє користувачам Contributor читати заголовки приватних постів інших.
CVE-2026-12906CVSS 2.7CMS

Уразливість у плагіні RTMKit WordPress дозволяє читати приватні пости інших користувачів

Плагін RTMKit WordPress до 2.0.9 має уразливість, що дозволяє користувачам Contributor читати заголовки приватних постів інших.

CVSS
2.7 LOW
EPSS
7.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RTMKit для WordPress версій до 2.0.9 не перевіряє права доступу в одному з AJAX-запитів, що дозволяє користувачам з роллю Contributor переглядати заголовки приватних, чернеткових, очікуючих, запланованих та видалених постів інших користувачів.

Бізнес-вплив

Ця уразливість може призвести до витоку інформації про вміст приватних та неопублікованих записів, що може порушити конфіденційність і внутрішню безпеку контенту. Для власників сайтів на WordPress це означає потенційний ризик розкриття даних, які не призначені для загального доступу, що може вплинути на репутацію та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін RTMKit до версії 2.0.9 або новішої, якщо така доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з роллю Contributor або нижче до функцій плагіна, перевірити журнали доступу на підозрілі дії та переглянути налаштування прав доступу для AJAX-запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки