V Meta Box AIO byla zveřejněna kritická zranitelnost umožňující nepřihlášenému útočníkovi získat administrátorská oprávnění ve WordPressu. Útok nevyžaduje existující uživatelský účet ani interakci administrátora a Wordfence jej hodnotí CVSS 9,8/10. Hacker Feeds
Chyba vzniká kombinací nedostatečné kontroly oprávnění v komponentě Frontend Submission a nedostatečné validace role v User Profile. Útočník může pomocí parametru rwmb_frontend_field_object_id přepsat obsah existující stránky a vložit vlastní shortcode [mb_user_profile_register]. Ten následně může využít atributy role a auto_login k vytvoření účtu s rolí administrátora a jeho automatickému přihlášení. Stejná zranitelnost se týká také samostatných pluginů Meta Box Frontend Submission a Meta Box User Profile. Hacker Feeds
Výrobce opravu zahrnul do Meta Box AIO 3.12.0, vydaného 17. září 2026. Oficiální changelog výslovně uvádí přidání autorizační kontroly do Form::process(), která zabraňuje neoprávněným úpravám příspěvků. Meta Box
Doporučujeme bezodkladně aktualizovat Meta Box AIO na verzi 3.12.0 nebo novější. U webů, které provozovaly postiženou verzi a používaly Frontend Submission společně s User Profile, je vhodné zkontrolovat nově vytvořené administrátorské účty a neočekávané změny obsahu stránek. Do provedení aktualizace je vhodné zranitelné frontendové registrační a publikační funkce deaktivovat. K 22. září 2026 není potvrzena aktivní exploitace ani spolehlivě doložený veřejný exploit, samotný útok je však vzdáleně dostupný bez autentizace a bez interakce uživatele.
Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/3b7b6e7e-b944-45f8-a6d8-bfd859bec0d1
