Уразливість у плагіні RTMKit WordPress дозволяє авторам змінювати глобальні шаблони сайту

Плагін RTMKit WordPress до 2.0.9 дозволяє авторам змінювати глобальні шаблони сайту, що може вплинути на безпеку та цілісність контенту.
CVE-2026-12907CVSS 2.7CMS

Уразливість у плагіні RTMKit WordPress дозволяє авторам змінювати глобальні шаблони сайту

Плагін RTMKit WordPress до 2.0.9 дозволяє авторам змінювати глобальні шаблони сайту, що може вплинути на безпеку та цілісність контенту.

CVSS
2.7 LOW
EPSS
6.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RTMKit для WordPress версій до 2.0.9 має недостатню перевірку прав доступу для одного з AJAX-действій, що дозволяє користувачам з роллю Автор створювати та активувати глобальні шаблони, які змінюють заголовок, підвал або інші області сайту, зазвичай доступні лише адміністраторам.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни зовнішнього вигляду та функціональності сайту, що може вплинути на довіру користувачів і бренд. Хоча рівень загрози низький, організації, які використовують цей плагін, повинні враховувати потенційні ризики для цілісності контенту та безпеки сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін RTMKit до версії 2.0.9 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з роллю Автор до функцій створення шаблонів, переглянути журнали активності на предмет підозрілих змін та зменшити експозицію сайту до мінімально необхідного рівня.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки