هشدار امنیتی SafeNest
| CVE | CVE-2026-13355 |
| Product | Meta Box AIO / Frontend Submission / User Profile |
| Severity | Critical |
| CVSS v3.1 | 9.8 |
| CWE | CWE-269 – Improper Privilege Management |
| نسخههای آسیبپذیر | AIO ≤3.11.0، Frontend Submission ≤4.5.6، User Profile ≤3.11.0 |
| نیاز به احراز هویت | خیر |
خلاصه مدیریتی
CVE-2026-13355 یک زنجیره آسیبپذیری در خانواده افزونههای Meta Box است که میتواند به مهاجم ناشناس اجازه دهد محتوای یک Page را تغییر داده و از قابلیت User Profile برای ساخت حساب Administrator استفاده کند. امتیاز 9.8 و امکان بهرهبرداری بدون احراز هویت باعث شده این مورد در سطح Critical قرار گیرد.
این نقص بهجای یک خطای منفرد، حاصل ترکیب چند ضعف منطقی است: انتخاب هدف فرم بدون کنترل مجوز کافی، نبود بررسی مجوز در مرحله Process و اعتماد بیش از حد به Attributeهای مربوط به Role و Auto Login. ترکیب این نقاط ضعف باعث میشود مهاجم از سطح عمومی به سطح مدیریتی برسد.
شرح فنی
در بخش Frontend Submission، پارامتر ورودی میتواند object_id فرم را تغییر دهد. در مرحله پردازش، کنترل دسترسی که در بخش Render وجود دارد به شکل مشابه اجرا نمیشود. این تفاوت اجازه میدهد هدف فرم به محتوایی تغییر کند که مهاجم مجاز به ویرایش آن نیست.
در ادامه، مؤلفه User Profile به برخی Attributeهای Shortcode اعتماد میکند. اگر مهاجم بتواند محتوای Page را با Shortcode مناسب جایگزین کند، در شرایط آسیبپذیر امکان ثبتنام با Role سطح بالا فراهم میشود. نتیجه نهایی میتواند ایجاد Administrator و کنترل کامل سایت باشد.
نسخههای تحت تأثیر
- Meta Box AIO تا 3.11.0
- Meta Box Frontend Submission تا 4.5.6
- Meta Box User Profile تا 3.11.0
برای Meta Box AIO نسخه 3.12.0 بهعنوان نسخه اصلاحی گزارش شده است. وضعیت نسخه اصلاحشده افزونههای Standalone باید با Changelog رسمی بررسی شود.
پیامدها
- ایجاد Administrator بدون احراز هویت
- تغییر محتوای صفحات
- نصب افزونه یا کد مخرب
- سرقت اطلاعات یا تغییر تنظیمات
- تصاحب کامل سایت
راهکار پیشنهادی
Meta Box AIO باید حداقل به 3.12.0 ارتقا یابد و افزونههای Standalone نیز به جدیدترین نسخه موجود بروزرسانی شوند. اگر Patch در دسترس نیست، قابلیتهای Frontend Submission و ثبتنام عمومی باید موقتاً محدود شوند.
کنترلهای جبرانی
- غیرفعال کردن فرمهای عمومی غیرضروری
- محدود کردن قابلیت ثبتنام
- پایش تغییرات صفحات و Shortcodeها
- بازبینی کاربران Administrator
- فعالسازی MFA
اولویت اقدام
فوری. این آسیبپذیری مسیر مستقیم به Administrator فراهم میکند و برای سایتهای عمومی بسیار مهم است.

