CVE-2025-13558: Luka w wtyczce Blog2Social do WordPress umożliwia nieautoryzowaną zmianę statusu postów
Luka w wtyczce Blog2Social dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta na przenoszenie postów do kosza. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Blog2Social: Social Media Auto Post & Scheduler dla WordPress do wersji 8.7.0 zawiera lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na zmianę statusu dowolnych postów na kosz. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'deleteUserCcDraftPost'.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą nieautoryzowanie przenosić posty do kosza, co może prowadzić do utraty danych lub zakłócenia publikacji treści. Może to wpłynąć na reputację firmy oraz wymagać dodatkowego czasu na przywracanie i monitorowanie zawartości witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blog2Social i ich wdrożenie. W międzyczasie ogranicz dostęp do kont z uprawnieniami subskrybenta oraz wyższymi, monitoruj logi aktywności użytkowników pod kątem nieautoryzowanych zmian oraz rozważ wprowadzenie dodatkowych mechanizmów kontroli dostępu.