
Aviso de seguridad y notas de investigación técnica para CVE-2026-18464, una vulnerabilidad de denegación de servicio no autenticada en el plugin de WordPress WP Maps Pro, corregida en la versión 6.1.3.
Notas de investigación de seguridad para CVE-2026-18464, una vulnerabilidad de denegación de servicio que afecta al plugin de WordPress WP MAPS PRO.
Este repositorio está destinado a ser una referencia técnica para una vulnerabilidad ya divulgada. No incluye un script de denegación de servicio weaponizado.
| Elemento | Detalles |
|---|
| CVE | CVE-2026-18464 |
| Producto | WP MAPS PRO |
| Versiones afectadas | < 6.1.3 |
| Versión corregida | 6.1.3 |
| Debilidad | CWE-400 — Consumo Incontrolado de Recursos |
| Requisito de ataque | Atacante remoto no autenticado |
| Severidad | 7.5 (CVSS 3.1) |
| Publicado | 2026-08-09 |
| Descubridor | Mohammad Aghdasi |
| CNA / Coordinador | WPScan |
Una acción AJAX expuesta a usuarios no autenticados carece de una verificación de capacidad adecuada y no restringe suficientemente la operación despachada. Un atacante puede desencadenar una recursión incontrolada, causando un consumo excesivo de recursos y denegación de servicio.
El impacto de seguridad se limita a la disponibilidad: la explotación exitosa puede consumir suficientes recursos del servidor como para hacer que la instalación de WordPress afectada se vuelva lenta o no esté disponible. El vector CVSS publicado no indica impacto en la confidencialidad ni en la integridad.
La ruta de código afectada combina dos problemas de seguridad:
Esa combinación hace posible alcanzar una ruta de ejecución recursiva que consume continuamente recursos del servidor.
Un atacante que cumpla con el requisito de acceso anterior puede causar:
El impacto práctico depende del entorno de alojamiento, los límites de PHP, la configuración de workers, la capa de caché y la limitación de tasa en el upstream.
Afectado: WP MAPS PRO < 6.1.3
Corregido: actualizar a 6.1.3 o posterior.
Los administradores deben actualizar el plugin y evitar exponer versiones desactualizadas a usuarios o tráfico no confiables.
El comportamiento vulnerable es alcanzable a través de una acción AJAX de WordPress. El manejador no aplica correctamente la autorización y permite que una operación insegura alcance una ruta de ejecución recursiva.
En este repositorio no se incluye ninguna prueba de concepto de denegación de servicio de alto volumen o automatizada. La verificación debe realizarse únicamente en un entorno de prueba aislado con límites de recursos establecidos.
Consulte docs/technical-analysis.md para un análisis conciso del problema.
7.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
La vulnerabilidad fue coordinada a través de WPScan, que figura como CNA/coordinador en el registro público de CVE.
El registro público acredita a Mohammad Aghdasi como el descubridor.
Aquí solo se incluyen las fechas confirmadas por el aviso público; no se reclama ninguna cronología de divulgación privada.
Actualice el plugin afectado a 6.1.3 o posterior.
Las medidas de defensa en profundidad también pueden reducir la exposición:
Estos controles son complementarios y no deben reemplazar la actualización del proveedor.
El material de este repositorio se proporciona para investigación de seguridad, gestión de vulnerabilidades y pruebas defensivas. Pruebe únicamente sistemas que posea o para los que tenga autorización explícita de evaluar.
La documentación de este repositorio se publica bajo la Licencia MIT.