🔴 严重 | CVE-2026-14488 — The Meta Box AIO plugin for WordPress is vulnerabl...
🔴 《严重安全漏洞:CVE-2026-14488》
CVSS 评分: 严重(9.1) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2026-14488 涉及 WordPress 插件 Meta Box AIO(All-in-One)中的一个**授权缺失(Missing Authorization)**漏洞,对应 CWE-862 分类。该漏洞存在于 MB Frontend Submission 扩展中,具体位于 template_redirect 分发器(dispatcher)的处理逻辑中。
问题的根本原因在于:
handle_request()函数在处理mbfs_delete动作时,没有进行任何能力(capability)或所有权(ownership)检查,导致任意用户均可触发删除操作。- 在
check_ajax()函数中,nonce(一次性令牌)验证被限制在is_ajax()条件内,而template_redirect请求的is_ajax()返回值为false,因此 nonce 验证被完全绕过。
攻击者可以利用此漏洞,通过向任何包含前端提交表单(frontend submission form)的页面发送带有 rwmb_frontend_field_object_id GET 参数的请求,指定任意文章或页面的 ID,从而在未认证(unauthenticated)的情况下删除这些内容。该操作不受 allow_delete 设置是否启用的影响。
影响范围
- 受影响软件:Meta Box AIO 插件(WordPress)
- 受影响版本:版本 3.8.0 及以下所有版本(包括 3.8.0)
- 受影响组件:MB Frontend Submission 扩展
- 攻击条件:攻击者无需任何身份认证,只需目标站点存在一个包含前端提交表单的页面即可发起攻击。
风险分析
根据 CVSS 3.1 评分向量 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H,该漏洞的严重性为 高危,具体风险如下:
- 攻击复杂度低(AC:L):攻击者无需特殊权限或复杂操作,仅需构造一个带有目标文章 ID 的 HTTP GET 请求。
- 无需认证(PR:N):未认证的远程攻击者即可利用。
- 影响完整性(I:H)和可用性(A:H):攻击者可以删除任意文章和页面,导致网站内容被破坏,严重时可能造成网站功能瘫痪或数据永久丢失。
- 不影响机密性(C:N):该漏洞不涉及数据泄露。
可能的攻击后果:
- 攻击者可以批量删除网站上的关键内容,如首页文章、产品页面、用户提交的表单数据等。
- 如果网站依赖前端提交表单(例如用户投稿、评论、订单等),攻击者可能通过删除其他用户的内容造成服务中断或数据丢失。
- 由于无需认证,该漏洞可能被自动化脚本大规模利用,对大量 WordPress 站点造成影响。
建议:立即将 Meta Box AIO 插件升级至 3.8.0 以上版本,并检查是否存在已被删除的异常内容。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-14488 |
| CVSS 评分 | 9.1 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
| CWE 分类 | CWE-862 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | security@wordfence.com |
🔗 参考链接
💬 评论