كل الثغرات
CVE-2026-77787
منخفضة
CVSS 2.7
Rank Math SEO - Author+ Term Metadata Update and Cross-Object Post Title Overwrite via updateMetaBulk
| المورّد | Rank Math |
|---|---|
| المنتج | Rank Math SEO (seo-by-rank-math) |
| النسخ المتأثرة | < 1.0.277 |
| صنف الضعف | CWE-862 (Missing Authorization) |
| متجه CVSS | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N |
| تاريخ الإبلاغ | 2026-08-11 |
| تاريخ الإفصاح | 2026-08-31 |
| الحالة | منشورة |
الإضافة لا تقوم بفحص صلاحيات (capability check) عند معالجة تحديثات البيانات الوصفية بالجملة (bulk metadata) المستهدفة لتصنيفات (terms)، وتعيد استخدام معرف الكائن (object identifier) المرسل عبر أنواع كائنات مختلفة. هذا يسمح لمستخدمين بصلاحية Author فأعلى بتعديل بيانات SEO الوصفية لتصنيفات لا يملكون صلاحية تعديلها، وبالكتابة فوق عناوين مقالات تخص مستخدمين آخرين.
الأثر
A low-privileged author can tamper with taxonomy SEO metadata outside their permission scope and, more critically, overwrite post titles belonging to other authors — enabling content integrity attacks (defacement, misinformation, SEO sabotage) across the site without needing editor/admin privileges.