CVE-2026-7051: Brak weryfikacji uprawnień w wtyczce Blog2Social dla WordPress
Brak weryfikacji uprawnień w Blog2Social do WordPress umożliwia usuwanie postów innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 33.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Blog2Social: Social Media Auto Post & Scheduler do WordPressa do wersji 8.9.0 zawiera lukę polegającą na braku weryfikacji własności przy usuwaniu postów. Uwierzytelnieni atakujący mogą miękko usuwać posty innych użytkowników, manipulując parametrem 'postId'.
Wpływ biznesowy
Luka umożliwia atakującym z dostępem do panelu WordPress usuwanie opublikowanych i zaplanowanych postów społecznościowych innych użytkowników, co może zakłócić procesy publikacji treści i wpłynąć na komunikację marketingową firmy. Może to prowadzić do utraty ważnych danych i obniżenia efektywności działań w mediach społecznościowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blog2Social i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań związanych z usuwaniem postów oraz priorytetyzować wdrożenie zabezpieczeń minimalizujących ryzyko nadużyć.