CVE-2026-4330: Błąd autoryzacji w wtyczce Blog2Social dla WordPress
Luka CVE-2026-4330 w wtyczce Blog2Social dla WordPress umożliwia modyfikację postów innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 42.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Blog2Social: Social Media Auto Post & Scheduler dla WordPress do wersji 8.8.3 ma lukę pozwalającą na obejście autoryzacji poprzez kontrolowany przez użytkownika klucz. Błąd wynika z braku weryfikacji, czy parametr 'b2s_id' należy do aktualnego użytkownika podczas operacji aktualizacji i usuwania.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej subskrybenta mogą modyfikować, zmieniać harmonogram lub usuwać zaplanowane posty społecznościowe innych użytkowników. Może to prowadzić do nieautoryzowanych zmian w treściach publikowanych na profilach firmowych, co wpływa na reputację i komunikację marki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wtyczki do zaufanych użytkowników oraz monitoruj logi pod kątem nietypowych działań związanych z publikowaniem postów. Priorytetyzuj aktualizacje i audyt uprawnień użytkowników.