CVE-2026-4330: Błąd autoryzacji w wtyczce Blog2Social dla WordPress

Luka CVE-2026-4330 w wtyczce Blog2Social dla WordPress umożliwia modyfikację postów innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4330CVSS 4.3Web

CVE-2026-4330: Błąd autoryzacji w wtyczce Blog2Social dla WordPress

Luka CVE-2026-4330 w wtyczce Blog2Social dla WordPress umożliwia modyfikację postów innych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
42.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Blog2Social: Social Media Auto Post & Scheduler dla WordPress do wersji 8.8.3 ma lukę pozwalającą na obejście autoryzacji poprzez kontrolowany przez użytkownika klucz. Błąd wynika z braku weryfikacji, czy parametr 'b2s_id' należy do aktualnego użytkownika podczas operacji aktualizacji i usuwania.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej subskrybenta mogą modyfikować, zmieniać harmonogram lub usuwać zaplanowane posty społecznościowe innych użytkowników. Może to prowadzić do nieautoryzowanych zmian w treściach publikowanych na profilach firmowych, co wpływa na reputację i komunikację marki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wtyczki do zaufanych użytkowników oraz monitoruj logi pod kątem nietypowych działań związanych z publikowaniem postów. Priorytetyzuj aktualizacje i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS