Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-16265 — Aviso técnico y notas de investigación para CVE-2026-16265, una vulnerabilidad de denegación de servicio que requiere Subscriber+ en el plugin de WordPress WP Maps, corregida en la versión 4.9.7. | Kitploit
Herramientas/GitHubGitHub/ghoxtbyte/cve-2026-16265
Análisis de VulnerabilidadesSeguridad WebPapers e InvestigaciónAprendizaje y EducaciónRecursos Curados
GitHubghoxtbyte/cve-2026-16265

CVE-2026-16265

Aviso técnico y notas de investigación para CVE-2026-16265, una vulnerabilidad de denegación de servicio que requiere Subscriber+ en el plugin de WordPress WP Maps, corregida en la versión 4.9.7.

Ver Repositorio
3hace 9h 49mAún no revisado
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-16265 — WP Maps < 4.9.7 Denegación de servicio para suscriptores y superiores

Notas de investigación de seguridad para CVE-2026-16265, una vulnerabilidad de denegación de servicio que afecta al plugin de WordPress WP Maps.

Este repositorio está pensado como referencia técnica para una vulnerabilidad ya divulgada. No incluye un script de denegación de servicio weaponizado.

Descripción general

ElementoDetalles
CVECVE-2026-16265
ProductoWP Maps
Versiones afectadas< 4.9.7
Versión corregida4.9.7
DebilidadCWE-400 — Consumo no controlado de recursos
Requisito de ataqueUsuario autenticado con privilegios de nivel Suscriptor o superior
Gravedad6.5 (CVSS 3.1)
Publicado2026-08-07
DescubridorMohammad Aghdasi
CNA / CoordinadorWPScan

Resumen

Una comprobación de capacidad ausente en una acción AJAX, combinada con una restricción insuficiente de la operación despachada, puede permitir que un usuario autenticado con bajos privilegios desencadene una recursión no controlada. El consumo repetido de recursos puede agotar la capacidad del servidor y provocar una denegación de servicio.

El impacto de seguridad se limita a la disponibilidad: una explotación exitosa puede consumir suficientes recursos del servidor como para ralentizar o dejar no disponible la instalación de WordPress afectada. El vector CVSS publicado no indica impacto en la confidencialidad ni en la integridad.

Causa raíz

La ruta de código afectada combina dos problemas de seguridad:

  1. el manejador AJAX no aplica el límite de autorización requerido; y
  2. la operación pasada al despachador interno no está suficientemente restringida.

Esa combinación hace posible alcanzar una ruta de ejecución recursiva que consume recursos del servidor de forma continua.

Impacto

Un atacante que cumpla el requisito de acceso anterior puede provocar:

  • consumo excesivo de CPU y/o memoria;
  • agotamiento de los workers de PHP;
  • tiempos de respuesta degradados;
  • indisponibilidad temporal del sitio de WordPress.

El impacto práctico depende del entorno de alojamiento, los límites de PHP, la configuración de workers, la capa de caché y la limitación de tasa en el origen.

Afectado / Corregido

Afectado: WP Maps < 4.9.7
Corregido: actualizar a 4.9.7 o posterior.

Los administradores deben actualizar el plugin y evitar exponer versiones obsoletas a usuarios o tráfico no confiables.

Notas técnicas

El comportamiento vulnerable es alcanzable a través de una acción AJAX de WordPress. El manejador no aplica correctamente la autorización y permite que una operación insegura alcance una ruta de ejecución recursiva.

En este repositorio no se incluye ninguna prueba de concepto de denegación de servicio de alto volumen o automatizada. La verificación debe realizarse únicamente en un entorno de pruebas aislado y con límites de recursos establecidos.

Consulte docs/technical-analysis.md para un análisis conciso del problema.

CVSS

6.5 (CVSS 3.1)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Divulgación

La vulnerabilidad se coordinó a través de WPScan, que figura como CNA/coordinador en el registro público de CVE.

El registro público acredita a Mohammad Aghdasi como descubridor.

Aquí solo se incluyen las fechas confirmadas por el aviso público; no se reclama ninguna cronología de divulgación privada.

Mitigación

Actualice el plugin afectado a 4.9.7 o posterior.

Las medidas de defensa en profundidad también pueden reducir la exposición:

  • restringir el acceso a las acciones AJAX de WordPress cuando sea posible;
  • aplicar roles de usuario con privilegios mínimos;
  • aplicar límites de tasa de peticiones en el proxy inverso o el WAF;
  • monitorizar la saturación de workers de PHP, CPU y memoria;
  • eliminar los plugins de WordPress no utilizados.

Estos controles son complementarios y no deben sustituir la actualización del proveedor.

Referencias

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-16265
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-16265
  • Aviso de WPScan: https://wpscan.com/vulnerability/5432f989-03d8-49d9-ac45-0d5a6a7bf499/
  • CWE-400: https://cwe.mitre.org/data/definitions/400.html

Uso responsable

El material de este repositorio se proporciona para investigación de seguridad, gestión de vulnerabilidades y pruebas defensivas. Pruebe únicamente sistemas que posea o para los que tenga autorización explícita de evaluación.

Licencia

La documentación de este repositorio se publica bajo la Licencia MIT.

Descargar herramienta