Vulnerabilidad en Blog2Social: Social Media Auto Post & Scheduler (CVE-2026-4331)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/03/2026
Última modificación:
30/03/2026
Descripción
El plugin Blog2Social: Social Media Auto Post & Scheduler para WordPress es vulnerable a la pérdida de datos no autorizada en todas las versiones hasta la 8.8.2, inclusive. Esto se debe a que la función resetSocialMetaTags() solo verifica que el usuario tiene la capacidad 'read' y un b2s_security_nonce válido, ambos disponibles para usuarios con nivel de Suscriptor, ya que el plugin otorga la capacidad 'blog2social_access' a todos los roles al activarse, permitiéndoles acceder a las páginas de administración del plugin donde se genera el nonce. Esto hace posible que atacantes autenticados, con acceso de nivel de Suscriptor o superior, eliminen todos los registros _b2s_post_meta de la tabla wp_postmeta, eliminando permanentemente todas las metaetiquetas personalizadas de redes sociales para cada publicación en el sitio.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/blog2social/tags/8.8.2/includes/Ajax/Post.php#L1281
- https://plugins.trac.wordpress.org/browser/blog2social/tags/8.8.2/includes/Ajax/Post.php#L1290
- https://plugins.trac.wordpress.org/browser/blog2social/tags/8.8.2/includes/Ajax/Post.php#L37
- https://plugins.trac.wordpress.org/browser/blog2social/tags/8.8.2/includes/Loader.php#L2202
- https://plugins.trac.wordpress.org/browser/blog2social/tags/8.8.3/includes/Ajax/Post.php#L1301
- https://plugins.trac.wordpress.org/browser/blog2social/trunk/includes/Ajax/Post.php#L1281
- https://plugins.trac.wordpress.org/browser/blog2social/trunk/includes/Ajax/Post.php#L1290
- https://plugins.trac.wordpress.org/browser/blog2social/trunk/includes/Ajax/Post.php#L37
- https://plugins.trac.wordpress.org/browser/blog2social/trunk/includes/Loader.php#L2202
- https://www.wordfence.com/threat-intel/vulnerabilities/id/7dc46bc4-ecfb-438f-b951-7b957489cd96?source=cve



