---
id: CVE-2026-89029
title: >-
  Adenion Blog2Social plugin for WordPress before 9.1.0 allows low-privileged
  users to enumerate WordPress user accounts
summary: >-
  Adenion Blog2Social plugin for WordPress before 9.1.0 allows low-privileged
  users to enumerate WordPress user accounts. The b2s_get_select_mandant_user
  AJAX handler in includes/Ajax/Get.php resolves arbitrary user IDs supplied in
  the own…
severity: medium
cvss: 4.3
cvssVector: 'CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N'
cwe:
  - CWE-639
vendor: Adenion
product: Blog2Social
affected:
  - Blog2Social < 9.1.0
published: '2026-09-16'
updated: '2026-09-24'
sourceUpdated: '2026-09-24T21:08:55.030'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2026-89029'
references:
  - url: 'https://wordpress.org/plugins/blog2social/#developers'
    label: disclosure@vulncheck.com
  - url: >-
      https://www.vulncheck.com/advisories/blog2social-wordpress-plugin-user-enumeration-via-ajax-handler
    label: disclosure@vulncheck.com
tags:
  - nvd
  - cve.org
epss: 0.00281
epssPercentile: 0.1835
ssvc:
  exploitation: none
  automatable: 'no'
  technicalImpact: partial
  timestamp: '2026-09-17T19:16:39.619616Z'
ingestedAt: '2026-09-16T14:57:28.018Z'
---

## Overview

Adenion Blog2Social plugin for WordPress before 9.1.0 allows low-privileged users to enumerate WordPress user accounts. The b2s_get_select_mandant_user AJAX handler in includes/Ajax/Get.php resolves arbitrary user IDs supplied in the owner parameter to display names without verifying that the caller is authorized to read user account data, allowing any user with the edit_posts capability to map WordPress user IDs to display names and confirm account existence for arbitrary IDs.

## Remediation

Refer to the linked advisories for vendor-supplied fixes and affected version ranges.
