آسیب‌پذیری بحرانی CVE-2026-13355 در Meta Box با امتیاز CVSS 9.8

تصویر شاخص CVE-2026-13355 در Meta Box

هشدار امنیتی SafeNest

CVE CVE-2026-13355
Product Meta Box AIO / Frontend Submission / User Profile
Severity Critical
CVSS v3.1 9.8
CWE CWE-269 – Improper Privilege Management
نسخه‌های آسیب‌پذیر AIO ≤3.11.0، Frontend Submission ≤4.5.6، User Profile ≤3.11.0
نیاز به احراز هویت خیر

خلاصه مدیریتی

CVE-2026-13355 یک زنجیره آسیب‌پذیری در خانواده افزونه‌های Meta Box است که می‌تواند به مهاجم ناشناس اجازه دهد محتوای یک Page را تغییر داده و از قابلیت User Profile برای ساخت حساب Administrator استفاده کند. امتیاز 9.8 و امکان بهره‌برداری بدون احراز هویت باعث شده این مورد در سطح Critical قرار گیرد.

این نقص به‌جای یک خطای منفرد، حاصل ترکیب چند ضعف منطقی است: انتخاب هدف فرم بدون کنترل مجوز کافی، نبود بررسی مجوز در مرحله Process و اعتماد بیش از حد به Attributeهای مربوط به Role و Auto Login. ترکیب این نقاط ضعف باعث می‌شود مهاجم از سطح عمومی به سطح مدیریتی برسد.

شرح فنی

در بخش Frontend Submission، پارامتر ورودی می‌تواند object_id فرم را تغییر دهد. در مرحله پردازش، کنترل دسترسی که در بخش Render وجود دارد به شکل مشابه اجرا نمی‌شود. این تفاوت اجازه می‌دهد هدف فرم به محتوایی تغییر کند که مهاجم مجاز به ویرایش آن نیست.

در ادامه، مؤلفه User Profile به برخی Attributeهای Shortcode اعتماد می‌کند. اگر مهاجم بتواند محتوای Page را با Shortcode مناسب جایگزین کند، در شرایط آسیب‌پذیر امکان ثبت‌نام با Role سطح بالا فراهم می‌شود. نتیجه نهایی می‌تواند ایجاد Administrator و کنترل کامل سایت باشد.

نسخه‌های تحت تأثیر

  • Meta Box AIO تا 3.11.0
  • Meta Box Frontend Submission تا 4.5.6
  • Meta Box User Profile تا 3.11.0

برای Meta Box AIO نسخه 3.12.0 به‌عنوان نسخه اصلاحی گزارش شده است. وضعیت نسخه اصلاح‌شده افزونه‌های Standalone باید با Changelog رسمی بررسی شود.

پیامدها

  • ایجاد Administrator بدون احراز هویت
  • تغییر محتوای صفحات
  • نصب افزونه یا کد مخرب
  • سرقت اطلاعات یا تغییر تنظیمات
  • تصاحب کامل سایت

راهکار پیشنهادی

Meta Box AIO باید حداقل به 3.12.0 ارتقا یابد و افزونه‌های Standalone نیز به جدیدترین نسخه موجود بروزرسانی شوند. اگر Patch در دسترس نیست، قابلیت‌های Frontend Submission و ثبت‌نام عمومی باید موقتاً محدود شوند.

کنترل‌های جبرانی

  • غیرفعال کردن فرم‌های عمومی غیرضروری
  • محدود کردن قابلیت ثبت‌نام
  • پایش تغییرات صفحات و Shortcodeها
  • بازبینی کاربران Administrator
  • فعال‌سازی MFA

اولویت اقدام

فوری. این آسیب‌پذیری مسیر مستقیم به Administrator فراهم می‌کند و برای سایت‌های عمومی بسیار مهم است.

منابع

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *