CVE-2026-13355: Kritisk fejl i Meta Box til WordPress
Kritisk fejl i Meta Box-plugins til WordPress giver uautoriserede angribere fuld administratoradgang. Opdatér straks.
Hvad er det?
CVE-2026-13355 er en sårbarhed i WordPress-pluginnet Meta Box AIO og de tilhørende selvstændige plugins Meta Box Frontend Submission og Meta Box User Profile. Fejlen skyldes manglende rettighedskontrol, kendt som CWE-269, hvilket betyder at systemet ikke tjekker, om en bruger reelt har adgang til det, vedkommende forsøger at gøre. En funktion, der håndtager formularindsendelser fra hjemmesidens forside, overskriver indhold på en vilkårlig side uden at kræve login. Angriberen kan derefter placere en kortkode, som pluginnet fortolker som en tilmelding med administratorrettigheder. Resultatet er, at en helt uautentificeret angriber kan oprette sig selv som administrator på hjemmesiden.
Hvem rammer det?
Sårbarheden rammer WordPress-hjemmesider, der bruger Meta Box AIO i version 3.11.0 eller tidligere. Den rammer også de selvstændige plugins Meta Box Frontend Submission i version 4.5.6 eller tidligere og Meta Box User Profile i version 3.11.0 eller tidligere. Meta Box bruges typisk til at bygge tilpassede formularer og profiler, blandt andet på hjemmesider med jobopslag, medlemsområder eller kundeindsendte oplysninger, hvilket gør det udbredt hos danske virksomheder med brugerdrevne WordPress-løsninger.
Hvad kan ske?
En angriber, der ikke behøver at være logget ind, kan skaffe sig fuld administratoradgang til hjemmesiden. Herfra kan angriberen installere skadelige plugins, indsætte malware, omdirigere besøgende til svindelsider, stjæle kundedata fra formularer eller lukke hjemmesiden helt ned. For en dansk virksomhed betyder det i praksis tab af kontrol over hjemmesiden, risiko for datalæk og potentielt omdømmetab, hvis hjemmesiden bruges til at sprede skadelig kode til besøgende.
Hvor alvorligt er det?
CVSS-scoren er 9,8 ud af 10, hvilket er kritisk. Angrebet kræver ikke login, ingen brugerhandling og kan udføres over internettet med lav kompleksitet. Det er derfor teknisk enkelt at udnytte for en angriber, der kender sårbarheden. Det er ikke oplyst, om sårbarheden allerede udnyttes aktivt, men den lave angrebskompleksitet og fraværet af krav om godkendelse gør den til et attraktivt mål for automatiserede angreb mod WordPress-sider.
Hvad gør jeg nu?
Følgende trin lukker hullet og begrænser skaden, hvis det allerede er udnyttet.
- Opdatér Meta Box AIO til nyeste version, og opdatér tilsvarende Meta Box Frontend Submission og Meta Box User Profile, hvis de kører som selvstændige plugins.
- Gennemgå listen over administratorbrugere på hjemmesiden, og fjern konti, I ikke selv har oprettet.
- Tjek sidernes indhold for uventede kortkoder eller ændringer, særligt på sider med formularer.
- Skift adgangskoder til alle administratorkonti og til databasen, hvis der er tegn på misbrug.
- Gennemgå server- og adgangslogfiler for mistænkelig trafik mod formularsider med parameteren rwmb_frontend_field_object_id.
- Kontakt en it-sikkerhedsleverandør, hvis I finder tegn på kompromittering, eller hvis I ikke selv kan verificere, at opdateringen er installeret korrekt.
Opdatér inden for 24 timer
Vi anbefaler, at Meta Box AIO og de tilhørende plugins opdateres til nyeste version så hurtigt som muligt, da sårbarheden kan udnyttes uden login og med lav teknisk indsats. Det er ikke forsvarligt at vente til en planlagt opdateringsrunde, da konsekvensen er fuld overtagelse af hjemmesiden. Har jeres hjemmeside formularer, der er tilgængelige for offentligheden, bør I samtidig gennemgå administratorkonti for uregelmæssigheder.
Tidslinje
Konkrete eksempler
Jobopslag på en dansk virksomheds hjemmeside
En mindre dansk virksomhed bruger Meta Box AIO til at lade jobansøgere uploade CV via en formular på forsiden. En angriber udnytter sårbarheden til at overskrive en anden side på hjemmesiden med en kortkode, der opretter en ny administratorbruger. Angriberen logger derefter ind som administrator, installerer et skadeligt plugin og bruger hjemmesiden til at sprede malware til besøgende, uden at virksomheden opdager det, før kunder klager over advarsler fra deres antivirusprogram.
Ofte stillede spørgsmål
Hvordan finder vi ud af, om vi bruger et af de sårbare plugins?
Gå ind i WordPress-administrationen under Plugins, og se om Meta Box AIO, Meta Box Frontend Submission eller Meta Box User Profile er installeret, og notér versionsnummeret. Er versionen 3.11.0 eller lavere for Meta Box AIO eller Meta Box User Profile, eller 4.5.6 eller lavere for Frontend Submission, er hjemmesiden sårbar.
Kan vi vente med opdateringen til efter weekenden?
Det frarådes. Sårbarheden kræver hverken login eller brugerhandling, og angrebet kan udføres automatisk mod mange hjemmesider på én gang. Jo længere man venter, jo større er risikoen for at blive ramt.
Hvordan kan vi se, om vi allerede er blevet ramt?
Tjek listen over administratorbrugere for konti, I ikke genkender, og se efter sider med uventet eller ændret indhold, især sider med formularer. Gennemgå også serverlogfiler for anmodninger, der indeholder parameteren rwmb_frontend_field_object_id, uden at I selv har oprettet dem.
Skal vi anmelde hændelsen, hvis vi finder tegn på misbrug?
Hvis der er sket adgang til personoplysninger, for eksempel via formularer med kundedata, skal I vurdere, om hændelsen skal anmeldes til Datatilsynet efter reglerne om brud på persondatasikkerheden. Vi anbefaler at dokumentere fundet og søge juridisk rådgivning, hvis I er i tvivl.
Er det nok bare at opdatere pluginnet, eller skal vi gøre mere?
Opdateringen lukker selve hullet, men hvis angriberen allerede har fået administratoradgang, er en ny administratorkonto måske allerede oprettet. Derfor bør I altid gennemgå brugerkonti og sideindhold efter opdateringen, ikke kun installere den.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Meta Box AIO plugin for WordPress is vulnerable to Privilege Escalation to Administrator in versions up to, and including, 3.11.0. This is due to a chained flaw: the populate_via_query_string() function in the mb-frontend-submission component unconditionally overrides the form’s target object_id from the GET parameter ‘rwmb_frontend_field_object_id’ without any authorization check, and Form::process() lacks the user_can_edit() check present in render(), allowing unauthenticated attackers to overwrite the post_content of any page with an arbitrary shortcode via wp_update_post(); the mb-user-profile component then directly trusts the ‘role’ and ‘auto_login’ shortcode attributes in the injected [mb_user_profile_register] shortcode with no role validation. This makes it possible for unauthenticated attackers to elevate their privileges to Administrator. The standalone plugins Meta Box Frontend Submission (in versions up to 4.5.6) and Meta Box User Profile (versions up to 3.11.0) are also affected.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.