
تنبيه أمني وملاحظات بحث تقني حول CVE-2026-18464، وهي ثغرة حجب الخدمة غير المصادق عليها في إضافة WP Maps Pro لـ WordPress والتي تم إصلاحها في الإصدار 6.1.3.
ملاحظات بحث أمني حول CVE-2026-18464، وهي ثغرة حجب خدمة تؤثر على إضافة ووردبريس WP MAPS PRO.
هذا المستودع مخصص كمرجع تقني لثغرة تم الإفصاح عنها مسبقًا. وهو لا يتضمن أي سكربت حجب خدمة جاهز للاستغلال.
| العنصر | التفاصيل |
|---|---|
| CVE | CVE-2026-18464 |
| المنتج | WP MAPS PRO |
| الإصدارات المتأثرة | < 6.1.3 |
| الإصدار المُصلَّح | 6.1.3 |
| نوع الضعف | CWE-400 — استهلاك الموارد غير المُتحكَّم فيه |
| شرط الهجوم | مهاجم عن بُعد بدون مصادقة |
| الخطورة | 7.5 (CVSS 3.1) |
| تاريخ النشر | 2026-08-09 |
| المُكتشِف | Mohammad Aghdasi |
| CNA / المنسِّق | WPScan |
إجراء AJAX مكشوف للمستخدمين غير المُصادَق عليهم يفتقر إلى فحص الصلاحيات المناسب ولا يقيّد العملية المُرسَلة بشكل كافٍ. يمكن للمهاجم إحداث استدعاء ذاتي غير مُتحكَّم فيه، مما يؤدي إلى استهلاك مفرط للموارد وحجب الخدمة.
يقتصر التأثير الأمني على التوافر: فالاستغلال الناجح يمكن أن يستهلك موارد الخادم بما يكفي لجعل تثبيت ووردبريس المتأثر بطيئًا أو غير متاح. ولا يشير متجه CVSS المنشور إلى أي تأثير على السرية أو السلامة.
يجمع مسار الكود المتأثر بين مشكلتين أمنيتين:
هذا المزيج يجعل من الممكن الوصول إلى مسار تنفيذ استدعائي يستهلك موارد الخادم باستمرار.
قد يتسبب المهاجم الذي يستوفي شرط الوصول المذكور أعلاه في:
يعتمد التأثير العملي على بيئة الاستضافة، وحدود PHP، وإعدادات العمّال، وطبقة التخزين المؤقت، وتحديد معدل الطلبات في الطبقات الأعلى.
المتأثر: WP MAPS PRO < 6.1.3
المُصلَّح: الترقية إلى 6.1.3 أو أحدث.
ينبغي للمسؤولين تحديث الإضافة وتجنّب كشف الإصدارات القديمة للمستخدمين أو حركة المرور غير الموثوقة.
يمكن الوصول إلى السلوك الثغرة عبر إجراء AJAX في ووردبريس. لا يفرض المعالج التفويض بشكل صحيح ويسمح لعملية غير آمنة بالوصول إلى مسار تنفيذ استدعائي.
لا يتضمن هذا المستودع أي إثبات مفهوم لحجب الخدمة بحجم كبير أو آلي. يجب إجراء التحقق فقط في بيئة اختبار معزولة مع وجود حدود للموارد.
راجع docs/technical-analysis.md للحصول على تحليل موجز للمشكلة.
7.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
تم تنسيق الثغرة عبر WPScan، وهي مُدرجة كـ CNA/المنسِّق في سجل CVE العام.
ينسب السجل العام الفضل إلى Mohammad Aghdasi كمُكتشِف.
لا تتضمن هذه الوثيقة سوى التواريخ المؤكدة من الاستشارة العامة؛ ولا يتم ادّعاء أي جدول زمني للإفصاح الخاص.
قم بترقية الإضافة المتأثرة إلى 6.1.3 أو أحدث.
يمكن لتدابير الدفاع في العمق أيضًا أن تقلل من التعرض:
هذه الضوابط تكميلية ولا ينبغي أن تحل محل تحديث المورّد.
المواد الواردة في هذا المستودع مُقدَّمة لأغراض البحث الأمني وإدارة الثغرات والاختبار الدفاعي. اختبر فقط الأنظمة التي تملكها أو المصرَّح لك بتقييمها بشكل صريح.
الوثائق في هذا المستودع مُصدَرة بموجب MIT License.