
Notes de sécurité et de recherche technique pour CVE-2026-18464, une vulnérabilité de déni de service non authentifiée dans l'extension WordPress WP Maps Pro, corrigée dans la version 6.1.3.
Notes de recherche de sécurité pour CVE-2026-18464, une vulnérabilité de déni de service affectant l'extension WordPress WP MAPS PRO.
Ce dépôt est destiné à servir de référence technique pour une vulnérabilité déjà divulguée. Il n'inclut pas de script de déni de service weaponisé.
| Élément | Détails |
|---|
| CVE | CVE-2026-18464 |
| Produit | WP MAPS PRO |
| Versions affectées | < 6.1.3 |
| Version corrigée | 6.1.3 |
| Faiblesse | CWE-400 — Consommation non contrôlée de ressources |
| Condition d'attaque | Attaquant distant non authentifié |
| Sévérité | 7.5 (CVSS 3.1) |
| Publié | 2026-08-09 |
| Découvreur | Mohammad Aghdasi |
| CNA / Coordinateur | WPScan |
Une action AJAX exposée aux utilisateurs non authentifiés ne dispose pas d'une vérification de capacité appropriée et ne restreint pas suffisamment l'opération dispatchée. Un attaquant peut déclencher une récursion non contrôlée, provoquant une consommation excessive de ressources et un déni de service.
L'impact de sécurité se limite à la disponibilité : une exploitation réussie peut consommer suffisamment de ressources serveur pour ralentir ou rendre indisponible l'installation WordPress affectée. Le vecteur CVSS publié n'indique aucun impact sur la confidentialité ou l'intégrité.
Le chemin de code affecté combine deux problèmes de sécurité :
Cette combinaison permet d'atteindre un chemin d'exécution récursif qui consomme continuellement des ressources serveur.
Un attaquant satisfaisant la condition d'accès ci-dessus peut provoquer :
L'impact pratique dépend de l'environnement d'hébergement, des limites PHP, de la configuration des workers, de la couche de cache et de la limitation de débit en amont.
Affecté : WP MAPS PRO < 6.1.3
Corrigé : mettre à jour vers 6.1.3 ou une version ultérieure.
Les administrateurs doivent mettre à jour l'extension et éviter d'exposer des versions obsolètes à des utilisateurs ou à du trafic non fiables.
Le comportement vulnérable est accessible via une action AJAX WordPress. Le gestionnaire n'applique pas correctement l'autorisation et permet à une opération non sécurisée d'atteindre un chemin d'exécution récursif.
Aucune preuve de concept de déni de service à haut volume ou automatisée n'est incluse dans ce dépôt. La vérification ne doit être effectuée que dans un environnement de test isolé avec des limites de ressources en place.
Voir docs/technical-analysis.md pour une analyse concise du problème.
7.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
La vulnérabilité a été coordonnée via WPScan, qui est répertorié comme CNA/coordinateur dans l'enregistrement CVE public.
L'enregistrement public crédite Mohammad Aghdasi comme découvreur.
Seules les dates confirmées par l'avis public sont incluses ici ; aucune chronologie de divulgation privée n'est revendiquée.
Mettre à jour l'extension affectée vers 6.1.3 ou une version ultérieure.
Des mesures de défense en profondeur peuvent également réduire l'exposition :
Ces contrôles sont complémentaires et ne doivent pas remplacer la mise à jour du fournisseur.
Le contenu de ce dépôt est fourni à des fins de recherche en sécurité, de gestion des vulnérabilités et de tests défensifs. Ne testez que les systèmes que vous possédez ou pour lesquels vous êtes explicitement autorisé à effectuer une évaluation.
La documentation de ce dépôt est publiée sous la MIT License.