
Avviso di sicurezza e note di ricerca tecnica per CVE-2026-18464, una vulnerabilità di denial-of-service non autenticato nel plugin WordPress WP Maps Pro, corretta nella versione 6.1.3.
Note di ricerca sulla sicurezza per CVE-2026-18464, una vulnerabilità di denial of service che interessa il plugin WordPress WP MAPS PRO.
Questo repository è inteso come riferimento tecnico per una vulnerabilità già divulgata. Non include uno script di denial-of-service weaponizzato.
| Voce | Dettagli |
|---|
| CVE | CVE-2026-18464 |
| Prodotto | WP MAPS PRO |
| Versioni interessate | < 6.1.3 |
| Versione corretta | 6.1.3 |
| Debolezza | CWE-400 — Consumo incontrollato di risorse |
| Requisito di attacco | Attaccante remoto non autenticato |
| Gravità | 7.5 (CVSS 3.1) |
| Pubblicato | 2026-08-09 |
| Scopritore | Mohammad Aghdasi |
| CNA / Coordinatore | WPScan |
Un'azione AJAX esposta a utenti non autenticati manca di un controllo appropriato delle capacità e non limita sufficientemente l'operazione inviata. Un attaccante può innescare una ricorsione incontrollata, causando un consumo eccessivo di risorse e un denial of service.
L'impatto sulla sicurezza è limitato alla disponibilità: uno sfruttamento riuscito può consumare abbastanza risorse del server da rendere l'installazione WordPress interessata lenta o non disponibile. Il vettore CVSS pubblicato non indica impatto su riservatezza o integrità.
Il percorso di codice interessato combina due problemi di sicurezza:
Questa combinazione rende possibile raggiungere un percorso di esecuzione ricorsivo che consuma continuamente risorse del server.
Un attaccante che soddisfa il requisito di accesso sopra indicato può causare:
L'impatto pratico dipende dall'ambiente di hosting, dai limiti PHP, dalla configurazione dei worker, dal livello di caching e dal rate limiting a monte.
Interessate: WP MAPS PRO < 6.1.3
Corrette: aggiornare a 6.1.3 o versione successiva.
Gli amministratori dovrebbero aggiornare il plugin ed evitare di esporre versioni obsolete a utenti o traffico non attendibili.
Il comportamento vulnerabile è raggiungibile tramite un'azione AJAX di WordPress. Il gestore non applica correttamente l'autorizzazione e consente a un'operazione non sicura di raggiungere un percorso di esecuzione ricorsivo.
In questo repository non è incluso alcun proof of concept di denial-of-service ad alto volume o automatizzato. La verifica dovrebbe essere eseguita solo in un ambiente di test isolato con limiti di risorse in atto.
Vedere docs/technical-analysis.md per un'analisi concisa del problema.
7.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
La vulnerabilità è stata coordinata tramite WPScan, che è elencato come CNA/coordinatore nel record CVE pubblico.
Il record pubblico attribuisce a Mohammad Aghdasi il ruolo di scopritore.
Qui sono incluse solo le date confermate dall'avviso pubblico; non viene rivendicata alcuna cronologia di divulgazione privata.
Aggiornare il plugin interessato a 6.1.3 o versione successiva.
Misure di difesa in profondità possono inoltre ridurre l'esposizione:
Questi controlli sono supplementari e non dovrebbero sostituire l'aggiornamento del fornitore.
Il materiale in questo repository è fornito per ricerca sulla sicurezza, gestione delle vulnerabilità e test difensivi. Testare solo sistemi di propria proprietà o per i quali si è esplicitamente autorizzati a effettuare valutazioni.
La documentazione in questo repository è rilasciata sotto la MIT License.