Уразливість неправильного авторизації в плагіні RTMKit для WordPress (CVE-2026-5149)
Виявлено уразливість неправильного авторизації в плагіні RTMKit для WordPress, що дозволяє перегляд форм інших користувачів. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 25.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RTMKit для WordPress у версіях до 2.0.7 включно має уразливість неправильного авторизації через відсутність перевірки прав доступу в AJAX-ендпоінті get_submission_content. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище переглядати форми інших користувачів, змінюючи параметр entries_id.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до конфіденційних даних форм, що зберігаються на сайті WordPress. Це створює ризик витоку інформації та порушення приватності користувачів, що може негативно вплинути на довіру клієнтів і репутацію компанії.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна RTMKit і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище до критичних форм, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.