→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-89031 · for-wordpress

نقص کنترل دسترسی (Broken Access Control) در افزونه Blog2Social وردپرس

متوسط plugin CVSS 5.4

افزونه Adenion Blog2Social وردپرس در نسخه‌های آسیب‌پذیر به کاربران با قابلیت edit_posts اجازه می‌دهد از طریق هندلر AJAX b2s_calendar_move_post بدون بررسی مالکیت blog_user_id، رکوردهای پست زمان‌بندی‌شده کاربران دیگر را در جدول b2s_posts تغییر دهند. مهاجم می‌تواند زمان‌بندی را جابه‌جا کند، پست را سرکوب نماید یا وضعیت انتشار را دستکاری کند که منجر به اختلال در انتشار محتوا در شبکه‌های اجتماعی و آسیب به اعتبار وب‌سایت می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 9.1.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته for-wordpress را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.