Уразливість у плагіні Blog2Social для WordPress дозволяє неавторизовану зміну статусу постів

Уразливість у плагіні Blog2Social для WordPress дозволяє користувачам з рівнем Subscriber змінювати статус постів на кошик. Рекомендується оновити плагін.
CVE-2025-13558CVSS 5.4Web

Уразливість у плагіні Blog2Social для WordPress дозволяє неавторизовану зміну статусу постів

Уразливість у плагіні Blog2Social для WordPress дозволяє користувачам з рівнем Subscriber змінювати статус постів на кошик. Рекомендується оновити плагін.

CVSS
5.4 MEDIUM
EPSS
16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Blog2Social: Social Media Auto Post & Scheduler для WordPress має уразливість через відсутність перевірки прав у функції 'deleteUserCcDraftPost' у версіях до 8.7.0 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати статус довільних постів на 'кошик'.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення або приховування контенту на сайті, що впливає на репутацію та доступність інформації. Адміністратори можуть зіткнутися з проблемами контролю контенту та потенційними втратами даних, що негативно впливає на роботу вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Blog2Social і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки