O plugin Metabox AIO para WordPress é vulnerável a Authorisation Faltando através do expedidor template_redirect na extensão de submissão MB Frontend em versões até, e incluindo, 3.8.0. Isto se deve à função handle_request() que encaminha a ação mbfs_delete sem qualquer capacidade ou cheque de propriedade, e à verificação de nãoce em check_ajax() sendo fechada por trás do is_ajax() que é falsa para as solicitações template_redirect, tornando- a contornável. Isto torna possível que os atacantes não autentificados excluam postagens e páginas arbitrárias fornecendo um ID de postação controlado pelo atacante através do parâmetro rwmb_frontend_field_objet_id GET em qualquer página que hospede um formulário de submissão de frontend independentemente de ativar o allow_delete. Registro de aconselhamento: GHSA- gvv 9 - 4 pjw- fv 88. Identificadores relacionados: CVE- 2026 - 14488.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 29 T 12: 31: 23.000 Z e lista a sua última modificação como 2026 - 07 - 29 T 12: 31: 23.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.