كل الثغرات
CVE-2026-77787 منخفضة CVSS 2.7

Rank Math SEO - Author+ Term Metadata Update and Cross-Object Post Title Overwrite via updateMetaBulk

المورّد Rank Math
المنتج Rank Math SEO (seo-by-rank-math)
النسخ المتأثرة < 1.0.277
صنف الضعف CWE-862 (Missing Authorization)
متجه CVSS CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N
تاريخ الإبلاغ 2026-08-11
تاريخ الإفصاح 2026-08-31
الحالة منشورة
الإضافة لا تقوم بفحص صلاحيات (capability check) عند معالجة تحديثات البيانات الوصفية بالجملة (bulk metadata) المستهدفة لتصنيفات (terms)، وتعيد استخدام معرف الكائن (object identifier) المرسل عبر أنواع كائنات مختلفة. هذا يسمح لمستخدمين بصلاحية Author فأعلى بتعديل بيانات SEO الوصفية لتصنيفات لا يملكون صلاحية تعديلها، وبالكتابة فوق عناوين مقالات تخص مستخدمين آخرين.

الأثر

A low-privileged author can tamper with taxonomy SEO metadata outside their permission scope and, more critically, overwrite post titles belonging to other authors — enabling content integrity attacks (defacement, misinformation, SEO sabotage) across the site without needing editor/admin privileges.