Плагин Meta Box AIO для WordPress уязвим к отсутствию авторизации через диспетчер template_redirect в расширении MB Frontend Submission в версиях до 3.8.0 включительно. Это связано с тем, что функция handle_request() маршрутизирует действие mbfs_delete без какой-либо проверки возможностей или владения, а проверка nonce в check_ajax() закрывается за is_ajax(), что является ложным для запросов template_redirect, что делает ее обходной. Это позволяет неаутентифицированным злоумышленникам удалять произвольные сообщения и страницы, предоставляя контролируемый злоумышленником идентификатор сообщения через параметр GET rwmb_frontend_field_object_id на любой странице, на которой размещена форма отправки внешнего интерфейса, независимо от того, включен ли параметрallow_delete.
Показать оригинальное описание (EN)
The Meta Box AIO plugin for WordPress is vulnerable to Missing Authorization via the template_redirect dispatcher in the MB Frontend Submission extension in versions up to, and including, 3.8.0. This is due to the handle_request() function routing the mbfs_delete action without any capability or ownership check, and the nonce verification in check_ajax() being gated behind is_ajax() which is false for template_redirect requests, making it bypassable. This makes it possible for unauthenticated attackers to delete arbitrary posts and pages by supplying an attacker-controlled post ID via the rwmb_frontend_field_object_id GET parameter on any page that hosts a frontend submission form regardless of whether allow_delete is enabled.
Характеристики атаки
Последствия
Строка CVSS v3.1