Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-16265 — CVE-2026-16265 के लिए तकनीकी सलाह और शोध नोट्स, जो WP Maps WordPress प्लगइन में एक Subscriber+ denial-of-service दोष है, जिसे संस्करण 4.9.7 में ठीक किया गया है। | Kitploit
उपकरण/GitHubGitHub/ghoxtbyte/cve-2026-16265
भेद्यता विश्लेषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षाचयनित संसाधन
GitHubghoxtbyte/cve-2026-16265

CVE-2026-16265

CVE-2026-16265 के लिए तकनीकी सलाह और शोध नोट्स, जो WP Maps WordPress प्लगइन में एक Subscriber+ denial-of-service दोष है, जिसे संस्करण 4.9.7 में ठीक किया गया है।

रिपॉजिटरी देखें
39घं 46मि पहलेअभी तक समीक्षित नहीं
वेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-16265 — WP Maps < 4.9.7 Subscriber+ सेवा-अस्वीकृति

CVE-2026-16265 के लिए सुरक्षा शोध नोट्स, जो WordPress WP Maps प्लगइन को प्रभावित करने वाली एक सेवा-अस्वीकृति (denial-of-service) भेद्यता है।

यह रिपॉज़िटरी पहले से प्रकट की गई भेद्यता के लिए एक तकनीकी संदर्भ के रूप में है। इसमें कोई हथियारबंद सेवा-अस्वीकृति स्क्रिप्ट शामिल नहीं है।

अवलोकन

मदविवरण
CVECVE-2026-16265
उत्पादWP Maps
प्रभावित संस्करण< 4.9.7
ठीक किया गया संस्करण4.9.7
कमज़ोरीCWE-400 — अनियंत्रित संसाधन उपभोग
हमले की आवश्यकताSubscriber-स्तर या उससे उच्च विशेषाधिकार वाला प्रमाणित उपयोगकर्ता
गंभीरता6.5 (CVSS 3.1)
प्रकाशित2026-08-07
खोजकर्ताMohammad Aghdasi
CNA / समन्वयकWPScan

सारांश

एक AJAX क्रिया में अनुपस्थित क्षमता जाँच, भेजे गए ऑपरेशन के अपर्याप्त प्रतिबंध के साथ मिलकर, एक निम्न-विशेषाधिकार वाले प्रमाणित उपयोगकर्ता को अनियंत्रित रिकर्शन (recursion) ट्रिगर करने की अनुमति दे सकती है। बार-बार संसाधन उपभोग सर्वर क्षमता को समाप्त कर सकता है और सेवा-अस्वीकृति का कारण बन सकता है।

सुरक्षा प्रभाव केवल उपलब्धता तक सीमित है: सफल शोषण प्रभावित WordPress इंस्टॉलेशन को धीमा या अनुपलब्ध बनाने के लिए पर्याप्त सर्वर संसाधनों का उपभोग कर सकता है। प्रकाशित CVSS वेक्टर गोपनीयता या अखंडता प्रभाव का संकेत नहीं देता है।

मूल कारण

प्रभावित कोड पथ दो सुरक्षा समस्याओं को जोड़ता है:

  1. AJAX हैंडलर आवश्यक प्राधिकरण सीमा को लागू नहीं करता है; और
  2. आंतरिक डिस्पैचर को भेजा गया ऑपरेशन पर्याप्त रूप से प्रतिबंधित नहीं है।

यह संयोजन एक रिकर्शन निष्पादन पथ तक पहुँचना संभव बनाता है जो लगातार सर्वर संसाधनों का उपभोग करता है।

प्रभाव

उपरोक्त पहुँच आवश्यकता को पूरा करने वाला हमलावर निम्नलिखित का कारण बन सकता है:

  • अत्यधिक CPU और/या मेमोरी उपभोग;
  • PHP वर्कर की समाप्ति;
  • प्रतिक्रिया समय में गिरावट;
  • WordPress साइट की अस्थायी अनुपलब्धता।

व्यावहारिक प्रभाव होस्टिंग वातावरण, PHP सीमाओं, वर्कर कॉन्फ़िगरेशन, कैशिंग परत, और अपस्ट्रीम दर सीमित करने पर निर्भर करता है।

प्रभावित / ठीक किया गया

प्रभावित: WP Maps < 4.9.7
ठीक किया गया: 4.9.7 या बाद के संस्करण में अपग्रेड करें।

प्रशासकों को प्लगइन को अपडेट करना चाहिए और पुराने संस्करणों को अविश्वसनीय उपयोगकर्ताओं या ट्रैफ़िक के संपर्क में आने से बचाना चाहिए।

तकनीकी नोट्स

भेद्य व्यवहार एक WordPress AJAX क्रिया के माध्यम से पहुँचा जा सकता है। हैंडलर प्राधिकरण को सही ढंग से लागू नहीं करता है और एक असुरक्षित ऑपरेशन को रिकर्शन निष्पादन पथ तक पहुँचने की अनुमति देता है।

इस रिपॉज़िटरी में कोई उच्च-मात्रा या स्वचालित सेवा-अस्वीकृति प्रमाण-अवधारणा शामिल नहीं है। सत्यापन केवल संसाधन सीमाओं के साथ एक पृथक परीक्षण वातावरण में किया जाना चाहिए।

मुद्दे के संक्षिप्त विश्लेषण के लिए docs/technical-analysis.md देखें।

CVSS

6.5 (CVSS 3.1)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

प्रकटीकरण

भेद्यता का समन्वय WPScan के माध्यम से किया गया था, जिसे सार्वजनिक CVE रिकॉर्ड में CNA/समन्वयक के रूप में सूचीबद्ध किया गया है।

सार्वजनिक रिकॉर्ड Mohammad Aghdasi को खोजकर्ता के रूप में श्रेय देता है।

यहाँ केवल सार्वजनिक सलाह द्वारा पुष्टि की गई तिथियाँ शामिल हैं; किसी निजी प्रकटीकरण समयरेखा का दावा नहीं किया गया है।

शमन

प्रभावित प्लगइन को 4.9.7 या बाद के संस्करण में अपग्रेड करें।

गहराई में रक्षा के उपाय भी जोखिम को कम कर सकते हैं:

  • जहाँ व्यावहारिक हो, WordPress AJAX क्रियाओं तक पहुँच प्रतिबंधित करें;
  • न्यूनतम-विशेषाधिकार उपयोगकर्ता भूमिकाएँ लागू करें;
  • रिवर्स प्रॉक्सी या WAF पर अनुरोध-दर सीमाएँ लागू करें;
  • PHP वर्कर, CPU, और मेमोरी संतृप्ति की निगरानी करें;
  • अप्रयुक्त WordPress प्लगइन हटाएँ।

ये नियंत्रण पूरक हैं और विक्रेता अपडेट को प्रतिस्थापित नहीं करने चाहिए।

संदर्भ

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-16265
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-16265
  • WPScan सलाह: https://wpscan.com/vulnerability/5432f989-03d8-49d9-ac45-0d5a6a7bf499/
  • CWE-400: https://cwe.mitre.org/data/definitions/400.html

जिम्मेदार उपयोग

इस रिपॉज़िटरी में दी गई सामग्री सुरक्षा शोध, भेद्यता प्रबंधन, और रक्षात्मक परीक्षण के लिए प्रदान की गई है। केवल उन सिस्टमों का परीक्षण करें जिनके आप स्वामी हैं या जिनका मूल्यांकन करने के लिए आपको स्पष्ट रूप से अधिकृत किया गया है।

लाइसेंस

इस रिपॉज़िटरी में दस्तावेज़ीकरण MIT License के अंतर्गत जारी किया गया है।

टूल डाउनलोड करें