Bezpečnost webu

Meta Box AIO – neautentizované získání administrátorských oprávnění

Závažnost

Kritická 🔴

Dotčený produkt

Meta Box AIO ≤ 3.11.0; samostatné rozšíření Meta Box Frontend Submission ≤ 4.5.6 a Meta Box User Profile ≤ 3.11.0. Meta Box AIO je opraven ve verzi 3.12.0.

Datum zveřejnění

22/09/2026

CVE označení

CVE-2026-13355

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS

V Meta Box AIO byla zveřejněna kritická zranitelnost umožňující nepřihlášenému útočníkovi získat administrátorská oprávnění ve WordPressu. Útok nevyžaduje existující uživatelský účet ani interakci administrátora a Wordfence jej hodnotí CVSS 9,8/10. Hacker Feeds

Chyba vzniká kombinací nedostatečné kontroly oprávnění v komponentě Frontend Submission a nedostatečné validace role v User Profile. Útočník může pomocí parametru rwmb_frontend_field_object_id přepsat obsah existující stránky a vložit vlastní shortcode [mb_user_profile_register]. Ten následně může využít atributy role a auto_login k vytvoření účtu s rolí administrátora a jeho automatickému přihlášení. Stejná zranitelnost se týká také samostatných pluginů Meta Box Frontend Submission a Meta Box User Profile. Hacker Feeds

Výrobce opravu zahrnul do Meta Box AIO 3.12.0, vydaného 17. září 2026. Oficiální changelog výslovně uvádí přidání autorizační kontroly do Form::process(), která zabraňuje neoprávněným úpravám příspěvků. Meta Box

Doporučujeme bezodkladně aktualizovat Meta Box AIO na verzi 3.12.0 nebo novější. U webů, které provozovaly postiženou verzi a používaly Frontend Submission společně s User Profile, je vhodné zkontrolovat nově vytvořené administrátorské účty a neočekávané změny obsahu stránek. Do provedení aktualizace je vhodné zranitelné frontendové registrační a publikační funkce deaktivovat. K 22. září 2026 není potvrzena aktivní exploitace ani spolehlivě doložený veřejný exploit, samotný útok je však vzdáleně dostupný bez autentizace a bez interakce uživatele.

Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/3b7b6e7e-b944-45f8-a6d8-bfd859bec0d1

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?