Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-18464 — CVE-2026-18464 に関するセキュリティアドバイザリおよび技術調査ノート。これは WP Maps Pro WordPress プラグインにおける未認証のサービス拒否脆弱性であり、6.1.3 で修正されました。 | Kitploit
ツール/GitHubGitHub/ghoxtbyte/cve-2026-18464
防御ツール脆弱性分析ウェブセキュリティ論文と研究学習と教育厳選リソース
GitHubghoxtbyte/cve-2026-18464

CVE-2026-18464

CVE-2026-18464 に関するセキュリティアドバイザリおよび技術調査ノート。これは WP Maps Pro WordPress プラグインにおける未認証のサービス拒否脆弱性であり、6.1.3 で修正されました。

リポジトリを見る
210時間24分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

CVE-2026-18464 — WP Maps Pro < 6.1.3 未認証のサービス拒否

WordPress WP MAPS PRO プラグインに影響を与えるサービス拒否脆弱性 CVE-2026-18464 に関するセキュリティリサーチノート。

このリポジトリは、すでに開示された脆弱性に関する技術リファレンスとして提供されています。武器化されたサービス拒否スクリプトは含まれていません。

概要

項目詳細
CVECVE-2026-18464
製品WP MAPS PRO
影響を受けるバージョン< 6.1.3
修正バージョン6.1.3
脆弱性の種類CWE-400 — 制御されていないリソース消費
攻撃要件未認証のリモート攻撃者
深刻度7.5 (CVSS 3.1)
公開日2026-08-09
発見者Mohammad Aghdasi
CNA / コーディネーターWPScan

概要

未認証ユーザーに公開されている AJAX アクションには、適切な権限チェックが欠けており、ディスパッチされる操作を十分に制限していません。攻撃者は制御されていない再帰を引き起こし、過剰なリソース消費とサービス拒否を発生させることができます。

セキュリティへの影響は可用性に限定されます。悪用に成功すると、影響を受ける WordPress インストールが遅くなったり利用できなくなったりするほど、サーバーリソースを消費する可能性があります。公開されている CVSS ベクターは、機密性や完全性への影響を示していません。

根本原因

影響を受けるコードパスは、2 つのセキュリティ問題を組み合わせています。

  1. AJAX ハンドラーが必要な認可境界を適用していない。かつ
  2. 内部ディスパッチャーに渡される操作が十分に制約されていない。

この組み合わせにより、サーバーリソースを継続的に消費する再帰的な実行パスに到達することが可能になります。

影響

上記のアクセス要件を満たす攻撃者は、以下を引き起こす可能性があります。

  • 過剰な CPU および/またはメモリ消費
  • PHP ワーカーの枯渇
  • 応答時間の低下
  • WordPress サイトの一時的な利用不能

実際の影響は、ホスティング環境、PHP の制限、ワーカー設定、キャッシュレイヤー、上流のレート制限によって異なります。

影響を受ける / 修正済み

影響を受ける: WP MAPS PRO < 6.1.3
修正済み: 6.1.3 以降にアップグレードしてください。

管理者はプラグインを更新し、古いバージョンを信頼できないユーザーやトラフィックに公開しないようにする必要があります。

技術ノート

脆弱な動作は WordPress の AJAX アクションを通じて到達可能です。ハンドラーは認可を正しく適用せず、安全でない操作が再帰的な実行パスに到達することを許可しています。

このリポジトリには、大量または自動化されたサービス拒否の概念実証は含まれていません。検証は、リソース制限が設定された隔離されたテスト環境でのみ実施してください。

問題の簡潔な分析については、docs/technical-analysis.md を参照してください。

CVSS

7.5 (CVSS 3.1)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

開示

この脆弱性は WPScan を通じて調整され、公開 CVE レコードに CNA/コーディネーターとして記載されています。

公開レコードでは、発見者として Mohammad Aghdasi がクレジットされています。

ここには公開アドバイザリで確認された日付のみが記載されており、非公開の開示タイムラインは主張していません。

緩和策

影響を受けるプラグインを 6.1.3 以降にアップグレードしてください。

多層防御の対策も、露出を減らすことができます。

  • 可能な場合は WordPress AJAX アクションへのアクセスを制限する
  • 最小権限のユーザーロールを適用する
  • リバースプロキシまたは WAF でリクエストレート制限を適用する
  • PHP ワーカー、CPU、メモリの飽和を監視する
  • 未使用の WordPress プラグインを削除する

これらの対策は補助的なものであり、ベンダーの更新を置き換えるものではありません。

参考資料

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-18464
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-18464
  • WPScan アドバイザリ: https://wpscan.com/vulnerability/45d1c2c2-c5da-43b6-a982-5323fb8d9014/
  • CWE-400: https://cwe.mitre.org/data/definitions/400.html

責任ある使用

このリポジトリの資料は、セキュリティ研究、脆弱性管理、防御的テストのために提供されています。所有しているシステム、または評価を明示的に許可されているシステムのみをテストしてください。

ライセンス

このリポジトリのドキュメントは、MIT License の下で公開されています。

ツールをダウンロード