CVE-2026-1228: Luka IDOR w wtyczce Timeline Block dla WordPress

Luka IDOR w wtyczce Timeline Block dla WordPress umożliwia dostęp do prywatnych treści. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1228CVSS 4.3CMS

CVE-2026-1228: Luka IDOR w wtyczce Timeline Block dla WordPress

Luka IDOR w wtyczce Timeline Block dla WordPress umożliwia dostęp do prywatnych treści. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
7.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Timeline Block dla WordPress do wersji 1.3.3 zawiera lukę Insecure Direct Object Reference (IDOR) w funkcji tlgb_shortcode(), umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi dostęp do prywatnych treści osi czasu poprzez manipulację atrybutem id w shortcode 'timeline_block'.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą uzyskać dostęp do prywatnych danych osi czasu, co może prowadzić do nieautoryzowanego ujawnienia informacji. W środowiskach, gdzie wtyczka jest używana do prezentacji poufnych danych, luka ta może narazić organizację na ryzyko wycieku informacji i utratę zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Timeline Block i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do funkcji shortcode tylko do zaufanych użytkowników oraz monitoruj logi pod kątem nietypowych żądań związanych z atrybutem id w shortcode 'timeline_block'. Warto również rozważyć ograniczenie uprawnień użytkowników do minimum niezbędnego do wykonywania ich zadań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS