CVE-2026-13355
Meta Box AIO <= 3.11.0 und Standalone-Plugin-Erweiterungen - Unauthentifizierte Rechteausweitung zum Administrator über den Parameter 'rwmb_frontend_field_object_id'
- Veröffentlicht
- 22.09.2026
- Aktualisiert
- 22.09.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 22.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZusammenfassung
Das Meta Box AIO Plugin für WordPress ist in Versionen bis einschließlich 3.11.0 anfällig für Privilege Escalation zu Administrator. Dies ist auf eine verkettete Schwachstelle zurückzuführen: Die Funktion populate_via_query_string() in der mb-frontend-submission-Komponente überschreibt bedingungslos die object_id des Zielobjekts des Formulars aus dem GET-Parameter 'rwmb_frontend_field_object_id' ohne jegliche Autorisierungsprüfung, und Form::process() fehlt die user_can_edit()-Prüfung, die in render() vorhanden ist, wodurch nicht authentifizierte Angreifer den post_content jeder Seite mit einem beliebigen Shortcode über wp_update_post() überschreiben können; die mb-user-profile-Komponente vertraut dann direkt auf die Shortcode-Attribute 'role' und 'auto_login' im injizierten [mb_user_profile_register]-Shortcode ohne Rollenvalidierung. Dies ermöglicht es nicht authentifizierten Angreifern, ihre Privilegien zu Administrator zu erweitern. Die eigenständigen Plugins Meta Box Frontend Submission (in Versionen bis 4.5.6) und Meta Box User Profile (Versionen bis 3.11.0) sind ebenfalls betroffen.
Quellen
1Python-PoC-Scanner und Exploit für CVE-2026-13355, eine unauthentifizierte Admin-Rechteausweitung in Meta Box AIO WordPress-Plugins, mit FOFA-Massenscan.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.