| 項目 | 詳細 |
|---|
| CVE | CVE-2026-16265 |
| 製品 | WP Maps |
| 影響を受けるバージョン | < 4.9.7 |
| 修正バージョン | 4.9.7 |
| 脆弱性の種類 | CWE-400 — 制御されていないリソース消費 |
| 攻撃要件 | Subscriber レベル以上の権限を持つ認証済みユーザー |
| 深刻度 | 6.5 (CVSS 3.1) |
| 公開日 | 2026-08-07 |
| 発見者 | Mohammad Aghdasi |
| CNA / コーディネーター | WPScan |
AJAX アクションにおける権限チェックの欠如と、ディスパッチされる操作の制限が不十分であることが組み合わさることで、低権限の認証済みユーザーが制御されていない再帰を引き起こす可能性があります。繰り返しのリソース消費によりサーバー容量が枯渇し、サービス拒否が発生する可能性があります。
セキュリティへの影響は 可用性 に限定されます。攻撃が成功すると、影響を受ける WordPress インストールが遅くなったり利用できなくなったりするほど、サーバーリソースを消費する可能性があります。公開されている CVSS ベクターは、機密性や完全性への影響を示していません。
影響を受けるコードパスは、2 つのセキュリティ問題を組み合わせています。
この組み合わせにより、サーバーリソースを継続的に消費する再帰的な実行パスに到達することが可能になります。
上記のアクセス要件を満たす攻撃者は、以下を引き起こす可能性があります。
実際の影響は、ホスティング環境、PHP の制限、ワーカー設定、キャッシュレイヤー、上流のレート制限によって異なります。
影響を受ける: WP Maps < 4.9.7
修正済み: 4.9.7 以降にアップグレードしてください。
管理者はプラグインを更新し、古いバージョンを信頼できないユーザーやトラフィックに公開しないようにする必要があります。
脆弱な動作は WordPress の AJAX アクションを通じて到達可能です。ハンドラーは認可を正しく適用せず、安全でない操作が再帰的な実行パスに到達することを許可しています。
このリポジトリには、大量または自動化されたサービス拒否の概念実証は含まれていません。検証は、リソース制限が設定された隔離されたテスト環境でのみ実施してください。
問題の簡潔な分析については、docs/technical-analysis.md を参照してください。
6.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
この脆弱性は WPScan を通じて調整され、公開 CVE レコードでは CNA/コーディネーターとして記載されています。
公開レコードでは、発見者として Mohammad Aghdasi がクレジットされています。
ここには公開アドバイザリで確認された日付のみが含まれており、非公開の開示タイムラインは主張していません。
影響を受けるプラグインを 4.9.7 以降 にアップグレードしてください。
多層防御の対策も、露出を減らすことができます。
これらの対策は補助的なものであり、ベンダーの更新に代わるものではありません。
このリポジトリの資料は、セキュリティリサーチ、脆弱性管理、防御的テストのために提供されています。所有しているシステム、または評価を明示的に許可されたシステムのみをテストしてください。
このリポジトリのドキュメントは、MIT License の下で公開されています。