CVE-2026-13355
Meta Box AIO <= 3.11.0 y extensiones de plugin independientes - Escalada de privilegios no autenticada a administrador mediante el parámetro 'rwmb_frontend_field_object_id'
- Publicado
- 22 sept 2026
- Actualizado
- 22 sept 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 22 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HResumen
El plugin Meta Box AIO para WordPress es vulnerable a la escalada de privilegios a Administrador en versiones hasta la 3.11.0, inclusive. Esto se debe a una falla encadenada: la función populate_via_query_string() en el componente mb-frontend-submission sobrescribe incondicionalmente el object_id del objeto destino del formulario a partir del parámetro GET 'rwmb_frontend_field_object_id' sin ninguna verificación de autorización, y Form::process() carece de la verificación user_can_edit() presente en render(), lo que permite a atacantes no autenticados sobrescribir el post_content de cualquier página con un shortcode arbitrario mediante wp_update_post(); el componente mb-user-profile luego confía directamente en los atributos 'role' y 'auto_login' del shortcode en el shortcode inyectado [mb_user_profile_register] sin validación de rol. Esto hace posible que atacantes no autenticados eleven sus privilegios a Administrador. Los plugins independientes Meta Box Frontend Submission (en versiones hasta la 4.5.6) y Meta Box User Profile (versiones hasta la 3.11.0) también están afectados.
Fuentes
1Escáner PoC en Python y exploit para CVE-2026-13355, una escalada de privilegios de administrador no autenticada en los plugins de WordPress Meta Box AIO, con escaneo masivo FOFA.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.