🔴 《严重安全漏洞:CVE-2026-14488》

CVSS 评分: 严重(9.1)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-14488 涉及 WordPress 插件 Meta Box AIO(All-in-One)中的一个**授权缺失(Missing Authorization)**漏洞,对应 CWE-862 分类。该漏洞存在于 MB Frontend Submission 扩展中,具体位于 template_redirect 分发器(dispatcher)的处理逻辑中。

问题的根本原因在于:

  • handle_request() 函数在处理 mbfs_delete 动作时,没有进行任何能力(capability)或所有权(ownership)检查,导致任意用户均可触发删除操作。
  • check_ajax() 函数中,nonce(一次性令牌)验证被限制在 is_ajax() 条件内,而 template_redirect 请求的 is_ajax() 返回值为 false,因此 nonce 验证被完全绕过。

攻击者可以利用此漏洞,通过向任何包含前端提交表单(frontend submission form)的页面发送带有 rwmb_frontend_field_object_id GET 参数的请求,指定任意文章或页面的 ID,从而在未认证(unauthenticated)的情况下删除这些内容。该操作不受 allow_delete 设置是否启用的影响。

影响范围

  • 受影响软件:Meta Box AIO 插件(WordPress)
  • 受影响版本版本 3.8.0 及以下所有版本(包括 3.8.0)
  • 受影响组件:MB Frontend Submission 扩展
  • 攻击条件:攻击者无需任何身份认证,只需目标站点存在一个包含前端提交表单的页面即可发起攻击。

风险分析

根据 CVSS 3.1 评分向量 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H,该漏洞的严重性为 高危,具体风险如下:

  • 攻击复杂度低(AC:L):攻击者无需特殊权限或复杂操作,仅需构造一个带有目标文章 ID 的 HTTP GET 请求。
  • 无需认证(PR:N):未认证的远程攻击者即可利用。
  • 影响完整性(I:H)和可用性(A:H):攻击者可以删除任意文章和页面,导致网站内容被破坏,严重时可能造成网站功能瘫痪或数据永久丢失。
  • 不影响机密性(C:N):该漏洞不涉及数据泄露。

可能的攻击后果

  • 攻击者可以批量删除网站上的关键内容,如首页文章、产品页面、用户提交的表单数据等。
  • 如果网站依赖前端提交表单(例如用户投稿、评论、订单等),攻击者可能通过删除其他用户的内容造成服务中断或数据丢失。
  • 由于无需认证,该漏洞可能被自动化脚本大规模利用,对大量 WordPress 站点造成影响。

建议:立即将 Meta Box AIO 插件升级至 3.8.0 以上版本,并检查是否存在已被删除的异常内容。


🔍 技术细节

字段
CVE ID CVE-2026-14488
CVSS 评分 9.1 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
CWE 分类 CWE-862
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@wordfence.com

🔗 参考链接