CVE-2026-7051: Brak weryfikacji uprawnień w wtyczce Blog2Social dla WordPress

Brak weryfikacji uprawnień w Blog2Social do WordPress umożliwia usuwanie postów innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-7051CVSS 5.4Web

CVE-2026-7051: Brak weryfikacji uprawnień w wtyczce Blog2Social dla WordPress

Brak weryfikacji uprawnień w Blog2Social do WordPress umożliwia usuwanie postów innych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
33.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Blog2Social: Social Media Auto Post & Scheduler do WordPressa do wersji 8.9.0 zawiera lukę polegającą na braku weryfikacji własności przy usuwaniu postów. Uwierzytelnieni atakujący mogą miękko usuwać posty innych użytkowników, manipulując parametrem 'postId'.

Wpływ biznesowy

Luka umożliwia atakującym z dostępem do panelu WordPress usuwanie opublikowanych i zaplanowanych postów społecznościowych innych użytkowników, co może zakłócić procesy publikacji treści i wpłynąć na komunikację marketingową firmy. Może to prowadzić do utraty ważnych danych i obniżenia efektywności działań w mediach społecznościowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blog2Social i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań związanych z usuwaniem postów oraz priorytetyzować wdrożenie zabezpieczeń minimalizujących ryzyko nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS