PT-2026-96644 · WordPress · Meta Box Aio+2

·

CVE-2026-13355

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Meta Box AIO versões anteriores a 3.11.1 Meta Box Frontend Submission versões anteriores a 4.5.7 Meta Box User Profile versões anteriores a 3.11.1
Description Uma falha encadeada permite que atacantes não autenticados escalem privilégios para Administrador. O problema começa no componente mb-frontend-submission, onde a função populate via query string() substitui o object id de destino do formulário usando o parâmetro GET rwmb frontend field object id sem verificações de autorização. Além disso, a função Form::process() carece da verificação user can edit(), permitindo que atacantes sobrescrevam o post content de qualquer página com um shortcode arbitrário via wp update post(). Subsequentemente, o componente mb-user-profile confia nos atributos role e auto login dentro do shortcode [mb user profile register] injetado sem validação de função, permitindo que o atacante obtenha acesso administrativo.
Recommendations Atualize o Meta Box AIO para uma versão posterior a 3.11.0. Atualize o Meta Box Frontend Submission para uma versão posterior a 4.5.6. Atualize o Meta Box User Profile para uma versão posterior a 3.11.0.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13355

Produtos afetados

Meta Box Aio
Meta Box Frontend Submission
Meta Box User Profile