Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Blog2Social: Social Media Auto Post & Scheduler (CVE-2026-4331)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/03/2026
Última modificación:
30/03/2026

Descripción

El plugin Blog2Social: Social Media Auto Post & Scheduler para WordPress es vulnerable a la pérdida de datos no autorizada en todas las versiones hasta la 8.8.2, inclusive. Esto se debe a que la función resetSocialMetaTags() solo verifica que el usuario tiene la capacidad 'read' y un b2s_security_nonce válido, ambos disponibles para usuarios con nivel de Suscriptor, ya que el plugin otorga la capacidad 'blog2social_access' a todos los roles al activarse, permitiéndoles acceder a las páginas de administración del plugin donde se genera el nonce. Esto hace posible que atacantes autenticados, con acceso de nivel de Suscriptor o superior, eliminen todos los registros _b2s_post_meta de la tabla wp_postmeta, eliminando permanentemente todas las metaetiquetas personalizadas de redes sociales para cada publicación en el sitio.