CVE-2025-13558: Luka w wtyczce Blog2Social do WordPress umożliwia nieautoryzowaną zmianę statusu postów

Luka w wtyczce Blog2Social dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta na przenoszenie postów do kosza. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13558CVSS 5.4Web

CVE-2025-13558: Luka w wtyczce Blog2Social do WordPress umożliwia nieautoryzowaną zmianę statusu postów

Luka w wtyczce Blog2Social dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta na przenoszenie postów do kosza. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Blog2Social: Social Media Auto Post & Scheduler dla WordPress do wersji 8.7.0 zawiera lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na zmianę statusu dowolnych postów na kosz. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'deleteUserCcDraftPost'.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą nieautoryzowanie przenosić posty do kosza, co może prowadzić do utraty danych lub zakłócenia publikacji treści. Może to wpłynąć na reputację firmy oraz wymagać dodatkowego czasu na przywracanie i monitorowanie zawartości witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blog2Social i ich wdrożenie. W międzyczasie ogranicz dostęp do kont z uprawnieniami subskrybenta oraz wyższymi, monitoruj logi aktywności użytkowników pod kątem nieautoryzowanych zmian oraz rozważ wprowadzenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS