CVE-2026-8732
WP Maps Pro <= 6.1.0 - Escalada de Privilegios No Autenticada mediante la Creación de Cuenta de Administrador en la Acción AJAX wpgmp_temp_access_ajax
- Publicado
- 29 may 2026
- Actualizado
- 29 may 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 97,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin WP Maps Pro para WordPress es vulnerable a la escalada de privilegios mediante la creación de una cuenta de administrador en todas las versiones hasta la 6.1.0, inclusive. Esto se debe a que la acción AJAX wpgmp_temp_access_ajax está registrada con wp_ajax_nopriv_ y protegida únicamente por una verificación de nonce que utiliza el nonce fc-call-nonce, el cual está incrustado públicamente en cada página de frontend a través de wp_localize_script como el campo nonce del objeto JavaScript wpgmp_local, lo que hace que la verificación sea ineficaz como mecanismo de control de acceso. Esto permite a los atacantes no autenticados invocar el gestor wpgmp_temp_access_support con check_temp=false, lo que crea incondicionalmente un nuevo usuario de WordPress con el rol de administrador codificado de forma rígida a través de wp_insert_user() y devuelve una URL de inicio de sesión mágica que, al ser visitada, llama a wp_set_auth_cookie() para autenticar completamente al atacante como el administrador recién creado, lo que resulta en una toma de control completa del sitio.
Fuentes
6- CVE-2026-8732-EXPLOITExploit
PoC CVE-2026-8732 (WP Maps Pro <= 6.1.0)
- CVE-2026-8732-PoCExploit
CVE-2026-8732 | WP Maps Pro <= 6.1.0 Creación de administrador sin autenticación
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.