CVE-2026-4330WordPress插件Blog2Social在8.8.3及之前版本中存在授权绕过漏洞。由于插件的AJAX处理程序未验证用户提供的'b2s_id'参数是否属于当前用户,导致低权限攻击者可修改或删除其他用户的社交媒体预定帖子。
该漏洞属于不安全的直接对象引用(IDOR)。插件在处理更新和删除操作的AJAX请求时,直接使用了用户可控的'b2s_id'参数来定位目标数据,而未检查当前会话用户是否具有该ID对应数据的操作权限。因此,经过身份验证的攻击者(仅需订阅者权限)即可通过枚举或猜测'b2s_id',向服务器发送特制的POST请求,进而篡改、重新调度或删除任意用户的社交媒体发布计划。