Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-18464 — CVE-2026-18464 के लिए सुरक्षा सलाह और तकनीकी शोध नोट्स, जो WP Maps Pro WordPress प्लगइन में एक अनधिकृत denial-of-service दोष है, जिसे 6.1.3 में ठीक किया गया। | Kitploit
उपकरण/GitHubGitHub/ghoxtbyte/cve-2026-18464
रक्षात्मक उपकरणभेद्यता विश्लेषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षाचयनित संसाधन
GitHubghoxtbyte/cve-2026-18464

CVE-2026-18464

CVE-2026-18464 के लिए सुरक्षा सलाह और तकनीकी शोध नोट्स, जो WP Maps Pro WordPress प्लगइन में एक अनधिकृत denial-of-service दोष है, जिसे 6.1.3 में ठीक किया गया।

रिपॉजिटरी देखें
29घं 42मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

CVE-2026-18464 — WP Maps Pro < 6.1.3 अनधिकृत सेवा-अस्वीकृति

CVE-2026-18464 के लिए सुरक्षा शोध नोट्स, जो WordPress WP MAPS PRO प्लगइन को प्रभावित करने वाली सेवा-अस्वीकृति (denial-of-service) भेद्यता है।

यह रिपॉज़िटरी पहले से प्रकट की गई भेद्यता के लिए तकनीकी संदर्भ के रूप में है। इसमें कोई हथियारबंद सेवा-अस्वीकृति स्क्रिप्ट शामिल नहीं है।

अवलोकन

मदविवरण
CVECVE-2026-18464
उत्पादWP MAPS PRO
प्रभावित संस्करण< 6.1.3
ठीक किया गया संस्करण6.1.3
कमज़ोरीCWE-400 — अनियंत्रित संसाधन उपभोग
हमले की आवश्यकताअनधिकृत दूरस्थ हमलावर
गंभीरता7.5 (CVSS 3.1)
प्रकाशित2026-08-09
खोजकर्ताMohammad Aghdasi
CNA / समन्वयकWPScan

सारांश

अनधिकृत उपयोगकर्ताओं के लिए उजागर एक AJAX क्रिया में उचित क्षमता जाँच का अभाव है और यह भेजे गए ऑपरेशन को पर्याप्त रूप से प्रतिबंधित नहीं करती। एक हमलावर अनियंत्रित रिकर्शन को ट्रिगर कर सकता है, जिससे अत्यधिक संसाधन उपभोग और सेवा-अस्वीकृति होती है।

सुरक्षा प्रभाव केवल उपलब्धता तक सीमित है: सफल शोषण प्रभावित WordPress इंस्टॉलेशन को धीमा या अनुपलब्ध बनाने के लिए पर्याप्त सर्वर संसाधनों का उपभोग कर सकता है। प्रकाशित CVSS वेक्टर गोपनीयता या अखंडता प्रभाव का संकेत नहीं देता।

मूल कारण

प्रभावित कोड पथ दो सुरक्षा समस्याओं को जोड़ता है:

  1. AJAX हैंडलर आवश्यक प्राधिकरण सीमा को लागू नहीं करता; और
  2. आंतरिक डिस्पैचर को पारित ऑपरेशन पर्याप्त रूप से प्रतिबंधित नहीं है।

यह संयोजन एक रिकर्शन निष्पादन पथ तक पहुँचना संभव बनाता है जो लगातार सर्वर संसाधनों का उपभोग करता है।

प्रभाव

उपरोक्त पहुँच आवश्यकता को पूरा करने वाला हमलावर निम्न कारण कर सकता है:

  • अत्यधिक CPU और/या मेमोरी उपभोग;
  • PHP वर्कर की कमी;
  • प्रतिक्रिया समय में गिरावट;
  • WordPress साइट की अस्थायी अनुपलब्धता।

व्यावहारिक प्रभाव होस्टिंग वातावरण, PHP सीमाओं, वर्कर कॉन्फ़िगरेशन, कैशिंग परत, और अपस्ट्रीम दर सीमा पर निर्भर करता है।

प्रभावित / ठीक किया गया

प्रभावित: WP MAPS PRO < 6.1.3
ठीक किया गया: 6.1.3 या बाद के संस्करण में अपग्रेड करें।

प्रशासकों को प्लगइन अपडेट करना चाहिए और पुराने संस्करणों को अविश्वसनीय उपयोगकर्ताओं या ट्रैफ़िक के संपर्क में लाने से बचना चाहिए।

तकनीकी नोट्स

भेद्य व्यवहार एक WordPress AJAX क्रिया के माध्यम से पहुँचा जा सकता है। हैंडलर प्राधिकरण को सही ढंग से लागू नहीं करता और एक असुरक्षित ऑपरेशन को रिकर्शन निष्पादन पथ तक पहुँचने की अनुमति देता है।

इस रिपॉज़िटरी में कोई उच्च-मात्रा या स्वचालित सेवा-अस्वीकृति प्रूफ़ ऑफ़ कॉन्सेप्ट शामिल नहीं है। सत्यापन केवल संसाधन सीमाओं के साथ एक पृथक परीक्षण वातावरण में किया जाना चाहिए।

मुद्दे के संक्षिप्त विश्लेषण के लिए docs/technical-analysis.md देखें।

CVSS

7.5 (CVSS 3.1)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

प्रकटीकरण

भेद्यता का समन्वय WPScan के माध्यम से किया गया था, जिसे सार्वजनिक CVE रिकॉर्ड में CNA/समन्वयक के रूप में सूचीबद्ध किया गया है।

सार्वजनिक रिकॉर्ड Mohammad Aghdasi को खोजकर्ता के रूप में श्रेय देता है।

यहाँ केवल सार्वजनिक सलाह द्वारा पुष्टि की गई तिथियाँ शामिल हैं; कोई निजी प्रकटीकरण समयरेखा का दावा नहीं किया गया है।

शमन

प्रभावित प्लगइन को 6.1.3 या बाद के संस्करण में अपग्रेड करें।

रक्षा-में-गहराई उपाय भी जोखिम को कम कर सकते हैं:

  • जहाँ व्यावहारिक हो, WordPress AJAX क्रियाओं तक पहुँच प्रतिबंधित करें;
  • न्यूनतम-विशेषाधिकार उपयोगकर्ता भूमिकाएँ लागू करें;
  • रिवर्स प्रॉक्सी या WAF पर अनुरोध-दर सीमाएँ लागू करें;
  • PHP वर्कर, CPU, और मेमोरी संतृप्ति की निगरानी करें;
  • अप्रयुक्त WordPress प्लगइन हटाएँ।

ये नियंत्रण पूरक हैं और विक्रेता अपडेट का स्थान नहीं लेने चाहिए।

संदर्भ

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-18464
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-18464
  • WPScan सलाह: https://wpscan.com/vulnerability/45d1c2c2-c5da-43b6-a982-5323fb8d9014/
  • CWE-400: https://cwe.mitre.org/data/definitions/400.html

जिम्मेदार उपयोग

इस रिपॉज़िटरी में दी गई सामग्री सुरक्षा शोध, भेद्यता प्रबंधन, और रक्षात्मक परीक्षण के लिए प्रदान की गई है। केवल उन सिस्टमों का परीक्षण करें जिनके आप स्वामी हैं या जिनका मूल्यांकन करने के लिए आपको स्पष्ट रूप से अधिकृत किया गया है।

लाइसेंस

इस रिपॉज़िटरी में दस्तावेज़ीकरण MIT License के अंतर्गत जारी किया गया है।

टूल डाउनलोड करें