CVE-2026-13355
Meta Box AIO <= 3.11.0 и автономные расширения плагина — неаутентифицированное повышение привилегий до администратора через параметр 'rwmb_frontend_field_object_id'
- Опубликовано
- 22 сент. 2026 г.
- Обновлено
- 22 сент. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 22 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HРезюме
Плагин Meta Box AIO для WordPress уязвим к повышению привилегий до администратора в версиях до 3.11.0 включительно. Это связано с цепочкой уязвимостей: функция populate_via_query_string() в компоненте mb-frontend-submission безусловно переопределяет целевой object_id формы из GET-параметра 'rwmb_frontend_field_object_id' без какой-либо проверки авторизации, а Form::process() не содержит проверки user_can_edit(), присутствующей в render(), что позволяет неаутентифицированным злоумышленникам перезаписать post_content любой страницы произвольным шорткодом через wp_update_post(); затем компонент mb-user-profile напрямую доверяет атрибутам 'role' и 'auto_login' шорткода во внедрённом шорткоде [mb_user_profile_register] без какой-либо проверки роли. Это делает возможным для неаутентифицированных злоумышленников повысить свои привилегии до администратора. Отдельные плагины Meta Box Frontend Submission (в версиях до 4.5.6) и Meta Box User Profile (версии до 3.11.0) также подвержены этой уязвимости.
Источники
1Python PoC-сканер и эксплойт для CVE-2026-13355 — неаутентифицированное повышение привилегий до администратора в WordPress-плагинах Meta Box AIO, с массовым сканированием через FOFA.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.