
Avis technique et notes de recherche pour CVE-2026-16265, une vulnérabilité de déni de service de type Subscriber+ dans l'extension WordPress WP Maps, corrigée dans la version 4.9.7.
Notes de recherche de sécurité pour CVE-2026-16265, une vulnérabilité de déni de service affectant l'extension WordPress WP Maps.
Ce dépôt est destiné à servir de référence technique pour une vulnérabilité déjà divulguée. Il ne contient pas de script de déni de service weaponisé.
| Élément | Détails |
|---|
| CVE | CVE-2026-16265 |
| Produit | WP Maps |
| Versions affectées | < 4.9.7 |
| Version corrigée | 4.9.7 |
| Faiblesse | CWE-400 — Consommation non contrôlée de ressources |
| Condition d'attaque | Utilisateur authentifié disposant de privilèges de niveau Abonné ou supérieur |
| Sévérité | 6.5 (CVSS 3.1) |
| Publié le | 2026-08-07 |
| Découvreur | Mohammad Aghdasi |
| CNA / Coordinateur | WPScan |
Une vérification de capacité manquante dans une action AJAX, combinée à une restriction insuffisante de l'opération dispatchée, peut permettre à un utilisateur authentifié à faibles privilèges de déclencher une récursion non contrôlée. Une consommation répétée de ressources peut épuiser la capacité du serveur et provoquer un déni de service.
L'impact de sécurité se limite à la disponibilité : une exploitation réussie peut consommer suffisamment de ressources serveur pour rendre l'installation WordPress affectée lente ou indisponible. Le vecteur CVSS publié n'indique aucun impact sur la confidentialité ou l'intégrité.
Le chemin de code affecté combine deux problèmes de sécurité :
Cette combinaison rend possible l'atteinte d'un chemin d'exécution récursif qui consomme continuellement des ressources serveur.
Un attaquant remplissant la condition d'accès ci-dessus peut provoquer :
L'impact pratique dépend de l'environnement d'hébergement, des limites PHP, de la configuration des workers, de la couche de cache et de la limitation de débit en amont.
Affecté : WP Maps < 4.9.7
Corrigé : mettre à jour vers 4.9.7 ou une version ultérieure.
Les administrateurs doivent mettre à jour l'extension et éviter d'exposer des versions obsolètes à des utilisateurs ou à du trafic non fiables.
Le comportement vulnérable est atteignable via une action AJAX WordPress. Le gestionnaire n'applique pas correctement l'autorisation et permet à une opération non sûre d'atteindre un chemin d'exécution récursif.
Aucune preuve de concept de déni de service à haut volume ou automatisée n'est incluse dans ce dépôt. La vérification ne doit être effectuée que dans un environnement de test isolé avec des limites de ressources en place.
Voir docs/technical-analysis.md pour une analyse concise du problème.
6.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
La vulnérabilité a été coordonnée via WPScan, qui est listé comme CNA/coordinateur dans l'enregistrement CVE public.
L'enregistrement public crédite Mohammad Aghdasi comme découvreur.
Seules les dates confirmées par l'avis public sont incluses ici ; aucune chronologie de divulgation privée n'est revendiquée.
Mettre à jour l'extension affectée vers 4.9.7 ou une version ultérieure.
Des mesures de défense en profondeur peuvent également réduire l'exposition :
Ces contrôles sont complémentaires et ne doivent pas remplacer la mise à jour du fournisseur.
Le contenu de ce dépôt est fourni à des fins de recherche en sécurité, de gestion des vulnérabilités et de tests défensifs. Ne testez que les systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite d'évaluation.
La documentation de ce dépôt est publiée sous la MIT License.