
CVE-2026-18464 के लिए सुरक्षा सलाह और तकनीकी शोध नोट्स, जो WP Maps Pro WordPress प्लगइन में एक अनधिकृत denial-of-service दोष है, जिसे 6.1.3 में ठीक किया गया।
CVE-2026-18464 के लिए सुरक्षा शोध नोट्स, जो WordPress WP MAPS PRO प्लगइन को प्रभावित करने वाली सेवा-अस्वीकृति (denial-of-service) भेद्यता है।
यह रिपॉज़िटरी पहले से प्रकट की गई भेद्यता के लिए तकनीकी संदर्भ के रूप में है। इसमें कोई हथियारबंद सेवा-अस्वीकृति स्क्रिप्ट शामिल नहीं है।
| मद | विवरण |
|---|---|
| CVE | CVE-2026-18464 |
| उत्पाद | WP MAPS PRO |
| प्रभावित संस्करण | < 6.1.3 |
| ठीक किया गया संस्करण | 6.1.3 |
| कमज़ोरी | CWE-400 — अनियंत्रित संसाधन उपभोग |
| हमले की आवश्यकता | अनधिकृत दूरस्थ हमलावर |
| गंभीरता | 7.5 (CVSS 3.1) |
| प्रकाशित | 2026-08-09 |
| खोजकर्ता | Mohammad Aghdasi |
| CNA / समन्वयक | WPScan |
अनधिकृत उपयोगकर्ताओं के लिए उजागर एक AJAX क्रिया में उचित क्षमता जाँच का अभाव है और यह भेजे गए ऑपरेशन को पर्याप्त रूप से प्रतिबंधित नहीं करती। एक हमलावर अनियंत्रित रिकर्शन को ट्रिगर कर सकता है, जिससे अत्यधिक संसाधन उपभोग और सेवा-अस्वीकृति होती है।
सुरक्षा प्रभाव केवल उपलब्धता तक सीमित है: सफल शोषण प्रभावित WordPress इंस्टॉलेशन को धीमा या अनुपलब्ध बनाने के लिए पर्याप्त सर्वर संसाधनों का उपभोग कर सकता है। प्रकाशित CVSS वेक्टर गोपनीयता या अखंडता प्रभाव का संकेत नहीं देता।
प्रभावित कोड पथ दो सुरक्षा समस्याओं को जोड़ता है:
यह संयोजन एक रिकर्शन निष्पादन पथ तक पहुँचना संभव बनाता है जो लगातार सर्वर संसाधनों का उपभोग करता है।
उपरोक्त पहुँच आवश्यकता को पूरा करने वाला हमलावर निम्न कारण कर सकता है:
व्यावहारिक प्रभाव होस्टिंग वातावरण, PHP सीमाओं, वर्कर कॉन्फ़िगरेशन, कैशिंग परत, और अपस्ट्रीम दर सीमा पर निर्भर करता है।
प्रभावित: WP MAPS PRO < 6.1.3
ठीक किया गया: 6.1.3 या बाद के संस्करण में अपग्रेड करें।
प्रशासकों को प्लगइन अपडेट करना चाहिए और पुराने संस्करणों को अविश्वसनीय उपयोगकर्ताओं या ट्रैफ़िक के संपर्क में लाने से बचना चाहिए।
भेद्य व्यवहार एक WordPress AJAX क्रिया के माध्यम से पहुँचा जा सकता है। हैंडलर प्राधिकरण को सही ढंग से लागू नहीं करता और एक असुरक्षित ऑपरेशन को रिकर्शन निष्पादन पथ तक पहुँचने की अनुमति देता है।
इस रिपॉज़िटरी में कोई उच्च-मात्रा या स्वचालित सेवा-अस्वीकृति प्रूफ़ ऑफ़ कॉन्सेप्ट शामिल नहीं है। सत्यापन केवल संसाधन सीमाओं के साथ एक पृथक परीक्षण वातावरण में किया जाना चाहिए।
मुद्दे के संक्षिप्त विश्लेषण के लिए docs/technical-analysis.md देखें।
7.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
भेद्यता का समन्वय WPScan के माध्यम से किया गया था, जिसे सार्वजनिक CVE रिकॉर्ड में CNA/समन्वयक के रूप में सूचीबद्ध किया गया है।
सार्वजनिक रिकॉर्ड Mohammad Aghdasi को खोजकर्ता के रूप में श्रेय देता है।
यहाँ केवल सार्वजनिक सलाह द्वारा पुष्टि की गई तिथियाँ शामिल हैं; कोई निजी प्रकटीकरण समयरेखा का दावा नहीं किया गया है।
प्रभावित प्लगइन को 6.1.3 या बाद के संस्करण में अपग्रेड करें।
रक्षा-में-गहराई उपाय भी जोखिम को कम कर सकते हैं:
ये नियंत्रण पूरक हैं और विक्रेता अपडेट का स्थान नहीं लेने चाहिए।
इस रिपॉज़िटरी में दी गई सामग्री सुरक्षा शोध, भेद्यता प्रबंधन, और रक्षात्मक परीक्षण के लिए प्रदान की गई है। केवल उन सिस्टमों का परीक्षण करें जिनके आप स्वामी हैं या जिनका मूल्यांकन करने के लिए आपको स्पष्ट रूप से अधिकृत किया गया है।
इस रिपॉज़िटरी में दस्तावेज़ीकरण MIT License के अंतर्गत जारी किया गया है।