
Technische Advisorie und Forschungsnotizen zu CVE-2026-16265, einer Subscriber+-Denial-of-Service-Schwachstelle im WordPress-Plugin WP Maps, die in Version 4.9.7 behoben wurde.
Sicherheitsforschungsnotizen zu CVE-2026-16265, einer Denial-of-Service-Schwachstelle, die das WordPress-Plugin WP Maps betrifft.
Dieses Repository ist als technische Referenz für eine bereits offengelegte Schwachstelle gedacht. Es enthält kein weaponisiertes Denial-of-Service-Skript.
| Element | Details |
|---|
| CVE | CVE-2026-16265 |
| Produkt | WP Maps |
| Betroffene Versionen | < 4.9.7 |
| Behobene Version | 4.9.7 |
| Schwachstelle | CWE-400 — Unkontrollierter Ressourcenverbrauch |
| Angriffsvoraussetzung | Authentifizierter Benutzer mit Berechtigungen auf Subscriber-Ebene oder höher |
| Schweregrad | 6.5 (CVSS 3.1) |
| Veröffentlicht | 2026-08-07 |
| Entdecker | Mohammad Aghdasi |
| CNA / Koordinator | WPScan |
Eine fehlende Berechtigungsprüfung in einer AJAX-Aktion kann in Kombination mit einer unzureichenden Einschränkung der ausgeführten Operation einem authentifizierten Benutzer mit geringen Rechten ermöglichen, eine unkontrollierte Rekursion auszulösen. Wiederholter Ressourcenverbrauch kann die Serverkapazität erschöpfen und einen Denial of Service verursachen.
Die Sicherheitsauswirkung beschränkt sich auf die Verfügbarkeit: Eine erfolgreiche Ausnutzung kann genügend Serverressourcen verbrauchen, um die betroffene WordPress-Installation langsam oder nicht verfügbar zu machen. Der veröffentlichte CVSS-Vektor weist keine Auswirkungen auf Vertraulichkeit oder Integrität aus.
Der betroffene Codepfad kombiniert zwei Sicherheitsprobleme:
Diese Kombination ermöglicht es, einen rekursiven Ausführungspfad zu erreichen, der kontinuierlich Serverressourcen verbraucht.
Ein Angreifer, der die oben genannte Zugangsvoraussetzung erfüllt, kann Folgendes verursachen:
Die praktische Auswirkung hängt von der Hosting-Umgebung, den PHP-Limits, der Worker-Konfiguration, der Caching-Schicht und dem vorgelagerten Rate Limiting ab.
Betroffen: WP Maps < 4.9.7
Behoben: Upgrade auf 4.9.7 oder höher.
Administratoren sollten das Plugin aktualisieren und vermeiden, veraltete Versionen nicht vertrauenswürdigen Benutzern oder Datenverkehr auszusetzen.
Das anfällige Verhalten ist über eine WordPress-AJAX-Aktion erreichbar. Der Handler erzwingt die Autorisierung nicht korrekt und erlaubt es einer unsicheren Operation, einen rekursiven Ausführungspfad zu erreichen.
In diesem Repository ist kein Proof of Concept für einen hochvolumigen oder automatisierten Denial of Service enthalten. Eine Verifikation sollte nur in einer isolierten Testumgebung mit gesetzten Ressourcenlimits durchgeführt werden.
Eine prägnante Analyse des Problems finden Sie in docs/technical-analysis.md.
6.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Die Schwachstelle wurde über WPScan koordiniert, das im öffentlichen CVE-Eintrag als CNA/Koordinator aufgeführt ist.
Der öffentliche Eintrag nennt Mohammad Aghdasi als Entdecker.
Hier sind nur Daten enthalten, die durch die öffentliche Advisory bestätigt wurden; es wird kein privater Offenlegungszeitplan beansprucht.
Aktualisieren Sie das betroffene Plugin auf 4.9.7 oder höher.
Defense-in-Depth-Maßnahmen können die Exposition ebenfalls reduzieren:
Diese Kontrollen sind ergänzend und sollten das Hersteller-Update nicht ersetzen.
Das Material in diesem Repository wird für Sicherheitsforschung, Schwachstellenmanagement und defensives Testen bereitgestellt. Testen Sie nur Systeme, die Ihnen gehören oder für deren Bewertung Sie ausdrücklich autorisiert sind.
Die Dokumentation in diesem Repository wird unter der MIT License veröffentlicht.