Åbner i en ny fane
CVE-2026-13355
Kritisk

CVE-2026-13355: Kritisk fejl i Meta Box til WordPress

Kritisk fejl i Meta Box-plugins til WordPress giver uautoriserede angribere fuld administratoradgang. Opdatér straks.

CVSS Score
9.8
Offentliggjort
22/09/2026
Patch-status
Opdatering findes
Exploit
Ingen kendt udnyttelse
Tidsfrist
Opdatér inden for 24 timer

Hvad er det?

CVE-2026-13355 er en sårbarhed i WordPress-pluginnet Meta Box AIO og de tilhørende selvstændige plugins Meta Box Frontend Submission og Meta Box User Profile. Fejlen skyldes manglende rettighedskontrol, kendt som CWE-269, hvilket betyder at systemet ikke tjekker, om en bruger reelt har adgang til det, vedkommende forsøger at gøre. En funktion, der håndtager formularindsendelser fra hjemmesidens forside, overskriver indhold på en vilkårlig side uden at kræve login. Angriberen kan derefter placere en kortkode, som pluginnet fortolker som en tilmelding med administratorrettigheder. Resultatet er, at en helt uautentificeret angriber kan oprette sig selv som administrator på hjemmesiden.

Hvem rammer det?

Sårbarheden rammer WordPress-hjemmesider, der bruger Meta Box AIO i version 3.11.0 eller tidligere. Den rammer også de selvstændige plugins Meta Box Frontend Submission i version 4.5.6 eller tidligere og Meta Box User Profile i version 3.11.0 eller tidligere. Meta Box bruges typisk til at bygge tilpassede formularer og profiler, blandt andet på hjemmesider med jobopslag, medlemsområder eller kundeindsendte oplysninger, hvilket gør det udbredt hos danske virksomheder med brugerdrevne WordPress-løsninger.

Hvad kan ske?

En angriber, der ikke behøver at være logget ind, kan skaffe sig fuld administratoradgang til hjemmesiden. Herfra kan angriberen installere skadelige plugins, indsætte malware, omdirigere besøgende til svindelsider, stjæle kundedata fra formularer eller lukke hjemmesiden helt ned. For en dansk virksomhed betyder det i praksis tab af kontrol over hjemmesiden, risiko for datalæk og potentielt omdømmetab, hvis hjemmesiden bruges til at sprede skadelig kode til besøgende.

Hvor alvorligt er det?

CVSS-scoren er 9,8 ud af 10, hvilket er kritisk. Angrebet kræver ikke login, ingen brugerhandling og kan udføres over internettet med lav kompleksitet. Det er derfor teknisk enkelt at udnytte for en angriber, der kender sårbarheden. Det er ikke oplyst, om sårbarheden allerede udnyttes aktivt, men den lave angrebskompleksitet og fraværet af krav om godkendelse gør den til et attraktivt mål for automatiserede angreb mod WordPress-sider.

Hvad gør jeg nu?

Følgende trin lukker hullet og begrænser skaden, hvis det allerede er udnyttet.

  1. Opdatér Meta Box AIO til nyeste version, og opdatér tilsvarende Meta Box Frontend Submission og Meta Box User Profile, hvis de kører som selvstændige plugins.
  2. Gennemgå listen over administratorbrugere på hjemmesiden, og fjern konti, I ikke selv har oprettet.
  3. Tjek sidernes indhold for uventede kortkoder eller ændringer, særligt på sider med formularer.
  4. Skift adgangskoder til alle administratorkonti og til databasen, hvis der er tegn på misbrug.
  5. Gennemgå server- og adgangslogfiler for mistænkelig trafik mod formularsider med parameteren rwmb_frontend_field_object_id.
  6. Kontakt en it-sikkerhedsleverandør, hvis I finder tegn på kompromittering, eller hvis I ikke selv kan verificere, at opdateringen er installeret korrekt.
Tidsfrist

Opdatér inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at Meta Box AIO og de tilhørende plugins opdateres til nyeste version så hurtigt som muligt, da sårbarheden kan udnyttes uden login og med lav teknisk indsats. Det er ikke forsvarligt at vente til en planlagt opdateringsrunde, da konsekvensen er fuld overtagelse af hjemmesiden. Har jeres hjemmeside formularer, der er tilgængelige for offentligheden, bør I samtidig gennemgå administratorkonti for uregelmæssigheder.

Tidslinje

22/09/2026
Sårbarheden offentliggøres
CVE-2026-13355 registreres med en kritisk CVSS-score på 9,8 og beskrives som en kæde af fejl, der giver uautoriserede angribere administratoradgang.

Konkrete eksempler

Jobopslag på en dansk virksomheds hjemmeside

En mindre dansk virksomhed bruger Meta Box AIO til at lade jobansøgere uploade CV via en formular på forsiden. En angriber udnytter sårbarheden til at overskrive en anden side på hjemmesiden med en kortkode, der opretter en ny administratorbruger. Angriberen logger derefter ind som administrator, installerer et skadeligt plugin og bruger hjemmesiden til at sprede malware til besøgende, uden at virksomheden opdager det, før kunder klager over advarsler fra deres antivirusprogram.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-269

Original NVD-beskrivelse (engelsk)

The Meta Box AIO plugin for WordPress is vulnerable to Privilege Escalation to Administrator in versions up to, and including, 3.11.0. This is due to a chained flaw: the populate_via_query_string() function in the mb-frontend-submission component unconditionally overrides the form’s target object_id from the GET parameter ‘rwmb_frontend_field_object_id’ without any authorization check, and Form::process() lacks the user_can_edit() check present in render(), allowing unauthenticated attackers to overwrite the post_content of any page with an arbitrary shortcode via wp_update_post(); the mb-user-profile component then directly trusts the ‘role’ and ‘auto_login’ shortcode attributes in the injected [mb_user_profile_register] shortcode with no role validation. This makes it possible for unauthenticated attackers to elevate their privileges to Administrator. The standalone plugins Meta Box Frontend Submission (in versions up to 4.5.6) and Meta Box User Profile (versions up to 3.11.0) are also affected.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-13355
Offentliggjort
22/09/2026
Sidst opdateret
22/09/2026
Exploit-status
Ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.