Уразливість у плагіні RTMKit WordPress дозволяє авторам змінювати глобальні шаблони сайту
Плагін RTMKit WordPress до 2.0.9 дозволяє авторам змінювати глобальні шаблони сайту, що може вплинути на безпеку та цілісність контенту.
- CVSS
- 2.7 LOW
- EPSS
- 6.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RTMKit для WordPress версій до 2.0.9 має недостатню перевірку прав доступу для одного з AJAX-действій, що дозволяє користувачам з роллю Автор створювати та активувати глобальні шаблони, які змінюють заголовок, підвал або інші області сайту, зазвичай доступні лише адміністраторам.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни зовнішнього вигляду та функціональності сайту, що може вплинути на довіру користувачів і бренд. Хоча рівень загрози низький, організації, які використовують цей плагін, повинні враховувати потенційні ризики для цілісності контенту та безпеки сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін RTMKit до версії 2.0.9 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з роллю Автор до функцій створення шаблонів, переглянути журнали активності на предмет підозрілих змін та зменшити експозицію сайту до мінімально необхідного рівня.