CVE-2026-13355
Meta Box AIO <= 3.11.0 e le estensioni standalone del plugin - Escalation di privilegi non autenticata ad amministratore tramite il parametro 'rwmb_frontend_field_object_id'
- Pubblicato
- 22 set 2026
- Aggiornato
- 22 set 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 22 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRiepilogo
Il plugin Meta Box AIO per WordPress è vulnerabile a Privilege Escalation to Administrator nelle versioni fino alla 3.11.0 inclusa. Ciò è dovuto a una catena di difetti: la funzione populate_via_query_string() nel componente mb-frontend-submission sovrascrive incondizionatamente l'object_id dell'oggetto target del form dal parametro GET 'rwmb_frontend_field_object_id' senza alcun controllo di autorizzazione, e Form::process() manca del controllo user_can_edit() presente in render(), consentendo ad attaccanti non autenticati di sovrascrivere il post_content di qualsiasi pagina con uno shortcode arbitrario tramite wp_update_post(); il componente mb-user-profile poi si fida direttamente degli attributi shortcode 'role' e 'auto_login' nello shortcode iniettato [mb_user_profile_register] senza alcuna validazione del ruolo. Ciò rende possibile per attaccanti non autenticati elevare i propri privilegi ad Administrator. Anche i plugin standalone Meta Box Frontend Submission (nelle versioni fino alla 4.5.6) e Meta Box User Profile (versioni fino alla 3.11.0) sono interessati.
Fonti
1Scanner PoC ed exploit in Python per CVE-2026-13355, un'escalation di privilegi admin non autenticata nei plugin WordPress Meta Box AIO, con scansione di massa FOFA.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.