
Sicherheitshinweis und technische Recherchenotizen zu CVE-2026-18464, einer nicht authentifizierten Denial-of-Service-Schwachstelle im WordPress-Plugin WP Maps Pro, die in 6.1.3 behoben wurde.
Sicherheitsforschungsnotizen zu CVE-2026-18464, einer Denial-of-Service-Schwachstelle, die das WordPress-Plugin WP MAPS PRO betrifft.
Dieses Repository ist als technische Referenz für eine bereits offengelegte Schwachstelle gedacht. Es enthält kein weaponisiertes Denial-of-Service-Skript.
| Element | Details |
|---|---|
| CVE | CVE-2026-18464 |
| Produkt | WP MAPS PRO |
| Betroffene Versionen | < 6.1.3 |
| Behobene Version | 6.1.3 |
| Schwachstelle | CWE-400 — Unkontrollierter Ressourcenverbrauch |
| Angriffsvoraussetzung | Unauthentifizierter Remote-Angreifer |
| Schweregrad | 7.5 (CVSS 3.1) |
| Veröffentlicht | 2026-08-09 |
| Entdecker | Mohammad Aghdasi |
| CNA / Koordinator | WPScan |
Eine für unauthentifizierte Benutzer exponierte AJAX-Aktion weist keine angemessene Berechtigungsprüfung auf und schränkt die ausgeführte Operation nicht ausreichend ein. Ein Angreifer kann eine unkontrollierte Rekursion auslösen, was zu übermäßigem Ressourcenverbrauch und Denial of Service führt.
Die Sicherheitsauswirkung beschränkt sich auf die Verfügbarkeit: Eine erfolgreiche Ausnutzung kann genügend Serverressourcen verbrauchen, um die betroffene WordPress-Installation langsam oder nicht verfügbar zu machen. Der veröffentlichte CVSS-Vektor weist keine Auswirkungen auf Vertraulichkeit oder Integrität aus.
Der betroffene Codepfad kombiniert zwei Sicherheitsprobleme:
Diese Kombination ermöglicht es, einen rekursiven Ausführungspfad zu erreichen, der kontinuierlich Serverressourcen verbraucht.
Ein Angreifer, der die oben genannte Zugangsvoraussetzung erfüllt, kann Folgendes verursachen:
Die praktische Auswirkung hängt von der Hosting-Umgebung, den PHP-Limits, der Worker-Konfiguration, der Caching-Schicht und dem vorgelagerten Rate Limiting ab.
Betroffen: WP MAPS PRO < 6.1.3
Behoben: Upgrade auf 6.1.3 oder höher.
Administratoren sollten das Plugin aktualisieren und vermeiden, veraltete Versionen nicht vertrauenswürdigen Benutzern oder Datenverkehr auszusetzen.
Das anfällige Verhalten ist über eine WordPress-AJAX-Aktion erreichbar. Der Handler erzwingt die Autorisierung nicht korrekt und erlaubt es, dass eine unsichere Operation einen rekursiven Ausführungspfad erreicht.
In diesem Repository ist kein Proof of Concept für einen hochvolumigen oder automatisierten Denial of Service enthalten. Eine Verifikation sollte nur in einer isolierten Testumgebung mit gesetzten Ressourcenlimits durchgeführt werden.
Siehe docs/technical-analysis.md für eine prägnante Analyse des Problems.
7.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Die Schwachstelle wurde über WPScan koordiniert, das im öffentlichen CVE-Eintrag als CNA/Koordinator aufgeführt ist.
Der öffentliche Eintrag nennt Mohammad Aghdasi als Entdecker.
Hier sind nur Daten enthalten, die durch die öffentliche Advisory bestätigt wurden; es wird kein privater Offenlegungszeitplan beansprucht.
Aktualisieren Sie das betroffene Plugin auf 6.1.3 oder höher.
Defense-in-Depth-Maßnahmen können die Exposition ebenfalls reduzieren:
Diese Kontrollen sind ergänzend und sollten das Hersteller-Update nicht ersetzen.
Das Material in diesem Repository wird für Sicherheitsforschung, Schwachstellenmanagement und defensives Testen bereitgestellt. Testen Sie nur Systeme, die Ihnen gehören oder für deren Bewertung Sie ausdrücklich autorisiert sind.
Die Dokumentation in diesem Repository wird unter der MIT License veröffentlicht.