CVE-2026-13355
Meta Box AIO <= 3.11.0 وإضافات الإضافة المستقلة - تصعيد الصلاحيات غير المصادق عليه إلى مسؤول عبر معامل 'rwmb_frontend_field_object_id'
- تم النشر
- 22/09/2026
- محدث
- 22/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 22/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hملخص
إضافة Meta Box AIO لـ WordPress معرّضة لتصعيد الصلاحيات إلى مسؤول في الإصدارات حتى 3.11.0 ضمناً. ويعود ذلك إلى خلل متسلسل: إذ تتجاوز الدالة populate_via_query_string() في مكوّن mb-frontend-submission دون شرط خاصية object_id الهدف للنموذج من معامل GET المسمّى 'rwmb_frontend_field_object_id' دون أي فحص للتفويض، كما تفتقر Form::process() إلى فحص user_can_edit() الموجود في render()، ما يتيح للمهاجمين غير المصادَق عليهم استبدال post_content لأي صفحة بواسطة shortcode عشوائي عبر wp_update_post()؛ ثم يثق مكوّن mb-user-profile مباشرةً بخصائص shortcode الخاصة بـ 'role' و'auto_login' في shortcode [mb_user_profile_register] المحقون دون أي تحقق من الدور. وهذا يجعل من الممكن للمهاجمين غير المصادَق عليهم رفع صلاحياتهم إلى مسؤول. كما تتأثر الإضافتان المستقلتان Meta Box Frontend Submission (في الإصدارات حتى 4.5.6) وMeta Box User Profile (الإصدارات حتى 3.11.0).
المصادر
1ماسح PoC واستغلال بلغة Python لـ CVE-2026-13355، وهو تصعيد صلاحيات إداري غير مُصادق عليه في إضافات Meta Box AIO لـ WordPress، مع فحص جماعي عبر FOFA.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.