
Aviso técnico y notas de investigación para CVE-2026-16265, una vulnerabilidad de denegación de servicio que requiere Subscriber+ en el plugin de WordPress WP Maps, corregida en la versión 4.9.7.
Notas de investigación de seguridad para CVE-2026-16265, una vulnerabilidad de denegación de servicio que afecta al plugin de WordPress WP Maps.
Este repositorio está pensado como referencia técnica para una vulnerabilidad ya divulgada. No incluye un script de denegación de servicio weaponizado.
| Elemento | Detalles |
|---|
| CVE | CVE-2026-16265 |
| Producto | WP Maps |
| Versiones afectadas | < 4.9.7 |
| Versión corregida | 4.9.7 |
| Debilidad | CWE-400 — Consumo no controlado de recursos |
| Requisito de ataque | Usuario autenticado con privilegios de nivel Suscriptor o superior |
| Gravedad | 6.5 (CVSS 3.1) |
| Publicado | 2026-08-07 |
| Descubridor | Mohammad Aghdasi |
| CNA / Coordinador | WPScan |
Una comprobación de capacidad ausente en una acción AJAX, combinada con una restricción insuficiente de la operación despachada, puede permitir que un usuario autenticado con bajos privilegios desencadene una recursión no controlada. El consumo repetido de recursos puede agotar la capacidad del servidor y provocar una denegación de servicio.
El impacto de seguridad se limita a la disponibilidad: una explotación exitosa puede consumir suficientes recursos del servidor como para ralentizar o dejar no disponible la instalación de WordPress afectada. El vector CVSS publicado no indica impacto en la confidencialidad ni en la integridad.
La ruta de código afectada combina dos problemas de seguridad:
Esa combinación hace posible alcanzar una ruta de ejecución recursiva que consume recursos del servidor de forma continua.
Un atacante que cumpla el requisito de acceso anterior puede provocar:
El impacto práctico depende del entorno de alojamiento, los límites de PHP, la configuración de workers, la capa de caché y la limitación de tasa en el origen.
Afectado: WP Maps < 4.9.7
Corregido: actualizar a 4.9.7 o posterior.
Los administradores deben actualizar el plugin y evitar exponer versiones obsoletas a usuarios o tráfico no confiables.
El comportamiento vulnerable es alcanzable a través de una acción AJAX de WordPress. El manejador no aplica correctamente la autorización y permite que una operación insegura alcance una ruta de ejecución recursiva.
En este repositorio no se incluye ninguna prueba de concepto de denegación de servicio de alto volumen o automatizada. La verificación debe realizarse únicamente en un entorno de pruebas aislado y con límites de recursos establecidos.
Consulte docs/technical-analysis.md para un análisis conciso del problema.
6.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
La vulnerabilidad se coordinó a través de WPScan, que figura como CNA/coordinador en el registro público de CVE.
El registro público acredita a Mohammad Aghdasi como descubridor.
Aquí solo se incluyen las fechas confirmadas por el aviso público; no se reclama ninguna cronología de divulgación privada.
Actualice el plugin afectado a 4.9.7 o posterior.
Las medidas de defensa en profundidad también pueden reducir la exposición:
Estos controles son complementarios y no deben sustituir la actualización del proveedor.
El material de este repositorio se proporciona para investigación de seguridad, gestión de vulnerabilidades y pruebas defensivas. Pruebe únicamente sistemas que posea o para los que tenga autorización explícita de evaluación.
La documentación de este repositorio se publica bajo la Licencia MIT.