Уразливість Reflected XSS у плагіні Timeline Event History для WordPress

Виявлено Reflected XSS у плагіні Timeline Event History для WordPress (CVE-2026-1127). Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-1127CVSS 6.1Web

Уразливість Reflected XSS у плагіні Timeline Event History для WordPress

Виявлено Reflected XSS у плагіні Timeline Event History для WordPress (CVE-2026-1127). Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
6.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Timeline Event History для WordPress містить уразливість Reflected Cross-Site Scripting через параметр id у версіях до 3.2 включно. Це дозволяє неавторизованим зловмисникам інжектувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та може спричинити фішинг або викрадення сесій. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики компрометації користувачів та репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Timeline Event History від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на ознаки експлуатації та інформувати користувачів про потенційні ризики. Важливо також впровадити загальні заходи безпеки, такі як фільтрація введення та захист від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки