Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-16265 — Avis technique et notes de recherche pour CVE-2026-16265, une vulnérabilité de déni de service de type Subscriber+ dans l'extension WordPress WP Maps, corrigée dans la version 4.9.7. | Kitploit
Outils/GitHubGitHub/ghoxtbyte/cve-2026-16265
Analyse des VulnérabilitésSécurité WebArticles et RechercheApprentissage et ÉducationRessources Organisées
GitHubghoxtbyte/cve-2026-16265

CVE-2026-16265

Avis technique et notes de recherche pour CVE-2026-16265, une vulnérabilité de déni de service de type Subscriber+ dans l'extension WordPress WP Maps, corrigée dans la version 4.9.7.

Voir le dépôt
3il y a 11h 16mPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-16265 — WP Maps < 4.9.7 Déni de service par un abonné+

Notes de recherche de sécurité pour CVE-2026-16265, une vulnérabilité de déni de service affectant l'extension WordPress WP Maps.

Ce dépôt est destiné à servir de référence technique pour une vulnérabilité déjà divulguée. Il ne contient pas de script de déni de service weaponisé.

Aperçu

ÉlémentDétails
CVECVE-2026-16265
ProduitWP Maps
Versions affectées< 4.9.7
Version corrigée4.9.7
FaiblesseCWE-400 — Consommation non contrôlée de ressources
Condition d'attaqueUtilisateur authentifié disposant de privilèges de niveau Abonné ou supérieur
Sévérité6.5 (CVSS 3.1)
Publié le2026-08-07
DécouvreurMohammad Aghdasi
CNA / CoordinateurWPScan

Résumé

Une vérification de capacité manquante dans une action AJAX, combinée à une restriction insuffisante de l'opération dispatchée, peut permettre à un utilisateur authentifié à faibles privilèges de déclencher une récursion non contrôlée. Une consommation répétée de ressources peut épuiser la capacité du serveur et provoquer un déni de service.

L'impact de sécurité se limite à la disponibilité : une exploitation réussie peut consommer suffisamment de ressources serveur pour rendre l'installation WordPress affectée lente ou indisponible. Le vecteur CVSS publié n'indique aucun impact sur la confidentialité ou l'intégrité.

Cause racine

Le chemin de code affecté combine deux problèmes de sécurité :

  1. le gestionnaire AJAX n'applique pas la frontière d'autorisation requise ; et
  2. l'opération transmise au dispatcher interne n'est pas suffisamment contrainte.

Cette combinaison rend possible l'atteinte d'un chemin d'exécution récursif qui consomme continuellement des ressources serveur.

Impact

Un attaquant remplissant la condition d'accès ci-dessus peut provoquer :

  • une consommation excessive de CPU et/ou de mémoire ;
  • un épuisement des workers PHP ;
  • une dégradation des temps de réponse ;
  • une indisponibilité temporaire du site WordPress.

L'impact pratique dépend de l'environnement d'hébergement, des limites PHP, de la configuration des workers, de la couche de cache et de la limitation de débit en amont.

Affecté / Corrigé

Affecté : WP Maps < 4.9.7
Corrigé : mettre à jour vers 4.9.7 ou une version ultérieure.

Les administrateurs doivent mettre à jour l'extension et éviter d'exposer des versions obsolètes à des utilisateurs ou à du trafic non fiables.

Notes techniques

Le comportement vulnérable est atteignable via une action AJAX WordPress. Le gestionnaire n'applique pas correctement l'autorisation et permet à une opération non sûre d'atteindre un chemin d'exécution récursif.

Aucune preuve de concept de déni de service à haut volume ou automatisée n'est incluse dans ce dépôt. La vérification ne doit être effectuée que dans un environnement de test isolé avec des limites de ressources en place.

Voir docs/technical-analysis.md pour une analyse concise du problème.

CVSS

6.5 (CVSS 3.1)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Divulgation

La vulnérabilité a été coordonnée via WPScan, qui est listé comme CNA/coordinateur dans l'enregistrement CVE public.

L'enregistrement public crédite Mohammad Aghdasi comme découvreur.

Seules les dates confirmées par l'avis public sont incluses ici ; aucune chronologie de divulgation privée n'est revendiquée.

Atténuation

Mettre à jour l'extension affectée vers 4.9.7 ou une version ultérieure.

Des mesures de défense en profondeur peuvent également réduire l'exposition :

  • restreindre l'accès aux actions AJAX WordPress lorsque cela est possible ;
  • appliquer le principe du moindre privilège pour les rôles utilisateurs ;
  • appliquer des limites de débit au niveau du reverse proxy ou du WAF ;
  • surveiller la saturation des workers PHP, du CPU et de la mémoire ;
  • supprimer les extensions WordPress inutilisées.

Ces contrôles sont complémentaires et ne doivent pas remplacer la mise à jour du fournisseur.

Références

  • CVE : https://www.cve.org/CVERecord?id=CVE-2026-16265
  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-16265
  • Avis WPScan : https://wpscan.com/vulnerability/5432f989-03d8-49d9-ac45-0d5a6a7bf499/
  • CWE-400 : https://cwe.mitre.org/data/definitions/400.html

Utilisation responsable

Le contenu de ce dépôt est fourni à des fins de recherche en sécurité, de gestion des vulnérabilités et de tests défensifs. Ne testez que les systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite d'évaluation.

Licence

La documentation de ce dépôt est publiée sous la MIT License.

Télécharger l’outil