CVE-2026-13355
Meta Box AIO <= 3.11.0 e Extensões de Plugin Standalone - Escalação de Privilégio Não Autenticada para Administrador no Parâmetro 'rwmb_frontend_field_object_id'
- Publicado
- 22 de set. de 2026
- Atualizado
- 22 de set. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 22 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HResumo
O plugin Meta Box AIO para WordPress é vulnerável a Escalação de Privilégios para Administrador em versões até, e incluindo, a 3.11.0. Isso se deve a uma falha encadeada: a função populate_via_query_string() no componente mb-frontend-submission sobrescreve incondicionalmente o object_id do objeto alvo do formulário a partir do parâmetro GET 'rwmb_frontend_field_object_id' sem qualquer verificação de autorização, e Form::process() carece da verificação user_can_edit() presente em render(), permitindo que atacantes não autenticados sobrescrevam o post_content de qualquer página com um shortcode arbitrário via wp_update_post(); o componente mb-user-profile então confia diretamente nos atributos 'role' e 'auto_login' do shortcode no shortcode injetado [mb_user_profile_register] sem validação de função. Isso torna possível para atacantes não autenticados elevarem seus privilégios para Administrador. Os plugins autônomos Meta Box Frontend Submission (em versões até 4.5.6) e Meta Box User Profile (versões até 3.11.0) também são afetados.
Fontes
1Scanner PoC e exploit em Python para CVE-2026-13355, uma escalada de privilégios de administrador não autenticada em plugins WordPress Meta Box AIO, com varredura em massa via FOFA.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.