
Technical advisory e note di ricerca per CVE-2026-16265, una vulnerabilità di denial-of-service che richiede il livello Subscriber+ nel plugin WordPress WP Maps, corretta nella versione 4.9.7.
Note di ricerca sulla sicurezza per CVE-2026-16265, una vulnerabilità di denial of service che interessa il plugin WordPress WP Maps.
Questo repository è inteso come riferimento tecnico per una vulnerabilità già divulgata. Non include uno script di denial of service weaponizzato.
| Voce | Dettagli |
|---|
| CVE | CVE-2026-16265 |
| Prodotto | WP Maps |
| Versioni interessate | < 4.9.7 |
| Versione corretta | 4.9.7 |
| Debolezza | CWE-400 — Consumo incontrollato di risorse |
| Requisito di attacco | Utente autenticato con privilegi di livello Subscriber o superiore |
| Gravità | 6.5 (CVSS 3.1) |
| Pubblicato | 2026-08-07 |
| Scopritore | Mohammad Aghdasi |
| CNA / Coordinatore | WPScan |
Un controllo di autorizzazione mancante in un'azione AJAX, combinato con una restrizione insufficiente dell'operazione inviata, può consentire a un utente autenticato con privilegi ridotti di attivare una ricorsione incontrollata. Il consumo ripetuto di risorse può esaurire la capacità del server e causare un denial of service.
L'impatto sulla sicurezza è limitato alla disponibilità: uno sfruttamento riuscito può consumare risorse server sufficienti a rendere l'installazione WordPress interessata lenta o non disponibile. Il vettore CVSS pubblicato non indica impatto su riservatezza o integrità.
Il percorso di codice interessato combina due problemi di sicurezza:
Questa combinazione rende possibile raggiungere un percorso di esecuzione ricorsivo che consuma continuamente risorse del server.
Un attaccante che soddisfa il requisito di accesso sopra indicato può causare:
L'impatto pratico dipende dall'ambiente di hosting, dai limiti PHP, dalla configurazione dei worker, dal livello di caching e dal rate limiting a monte.
Interessate: WP Maps < 4.9.7
Corrette: aggiornare a 4.9.7 o versione successiva.
Gli amministratori dovrebbero aggiornare il plugin ed evitare di esporre versioni obsolete a utenti o traffico non attendibili.
Il comportamento vulnerabile è raggiungibile tramite un'azione AJAX di WordPress. Il gestore non applica correttamente l'autorizzazione e consente a un'operazione non sicura di raggiungere un percorso di esecuzione ricorsivo.
In questo repository non è incluso alcun proof of concept di denial of service ad alto volume o automatizzato. La verifica dovrebbe essere eseguita solo in un ambiente di test isolato con limiti di risorse attivi.
Vedere docs/technical-analysis.md per un'analisi concisa del problema.
6.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
La vulnerabilità è stata coordinata tramite WPScan, indicato come CNA/coordinatore nel record CVE pubblico.
Il record pubblico attribuisce a Mohammad Aghdasi il ruolo di scopritore.
Qui sono incluse solo le date confermate dall'advisory pubblico; non viene rivendicata alcuna timeline di divulgazione privata.
Aggiornare il plugin interessato a 4.9.7 o versione successiva.
Misure di difesa in profondità possono inoltre ridurre l'esposizione:
Questi controlli sono supplementari e non devono sostituire l'aggiornamento del fornitore.
Il materiale in questo repository è fornito per ricerca sulla sicurezza, gestione delle vulnerabilità e test difensivi. Testare solo sistemi di propria proprietà o per i quali si è esplicitamente autorizzati a effettuare valutazioni.
La documentazione in questo repository è rilasciata sotto la MIT License.