Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-16265 — CVE-2026-16265에 대한 기술 권고 및 연구 노트로, WP Maps WordPress 플러그인의 Subscriber+ 서비스 거부 취약점이며 버전 4.9.7에서 수정되었습니다. | Kitploit
도구/GitHubGitHub/ghoxtbyte/cve-2026-16265
Vulnerability AnalysisWeb SecurityPapers & ResearchLearning & EducationCurated Resources
GitHubghoxtbyte/cve-2026-16265

CVE-2026-16265

CVE-2026-16265에 대한 기술 권고 및 연구 노트로, WP Maps WordPress 플러그인의 Subscriber+ 서비스 거부 취약점이며 버전 4.9.7에서 수정되었습니다.

저장소 보기
39시간 49분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
웹사이트
공유

CVE-2026-16265 — WP Maps < 4.9.7 Subscriber+ 서비스 거부

WordPress WP Maps 플러그인에 영향을 미치는 서비스 거부(DoS) 취약점인 CVE-2026-16265에 대한 보안 연구 노트입니다.

이 저장소는 이미 공개된 취약점에 대한 기술 참고 자료로 제공됩니다. 무기화된 서비스 거부 스크립트는 포함하지 않습니다.

개요

항목세부 정보
CVECVE-2026-16265
제품WP Maps
영향받는 버전< 4.9.7
수정된 버전4.9.7
취약점 유형CWE-400 — 통제되지 않은 리소스 소비
공격 요건Subscriber 수준 이상의 권한을 가진 인증된 사용자
심각도6.5 (CVSS 3.1)
공개일2026-08-07
발견자Mohammad Aghdasi
CNA / 조정자WPScan

요약

AJAX 액션에서의 누락된 권한 검사와 디스패치된 작업에 대한 불충분한 제한이 결합되어, 낮은 권한의 인증된 사용자가 통제되지 않은 재귀를 유발할 수 있습니다. 반복적인 리소스 소비는 서버 용량을 고갈시켜 서비스 거부를 일으킬 수 있습니다.

보안 영향은 가용성에 국한됩니다. 성공적인 익스플로잇은 영향을 받는 WordPress 설치를 느리게 만들거나 사용할 수 없게 만들 만큼 충분한 서버 리소스를 소비할 수 있습니다. 공개된 CVSS 벡터는 기밀성 또는 무결성 영향은 나타내지 않습니다.

근본 원인

영향받는 코드 경로는 두 가지 보안 문제를 결합합니다:

  1. AJAX 핸들러가 요구되는 권한 경계를 강제하지 않으며, 그리고
  2. 내부 디스패처에 전달되는 작업이 충분히 제한되지 않습니다.

이러한 조합으로 인해 서버 리소스를 지속적으로 소비하는 재귀 실행 경로에 도달할 수 있습니다.

영향

위의 접근 요건을 충족하는 공격자는 다음을 유발할 수 있습니다:

  • 과도한 CPU 및/또는 메모리 소비;
  • PHP 워커 고갈;
  • 응답 시간 저하;
  • WordPress 사이트의 일시적 사용 불가.

실질적인 영향은 호스팅 환경, PHP 제한, 워커 구성, 캐싱 계층, 업스트림 속도 제한에 따라 달라집니다.

영향받는 버전 / 수정된 버전

영향받음: WP Maps < 4.9.7
수정됨: 4.9.7 이상으로 업그레이드하십시오.

관리자는 플러그인을 업데이트하고 오래된 버전을 신뢰할 수 없는 사용자나 트래픽에 노출하지 않아야 합니다.

기술 노트

취약한 동작은 WordPress AJAX 액션을 통해 도달할 수 있습니다. 핸들러는 권한 부여를 올바르게 강제하지 않으며 안전하지 않은 작업이 재귀 실행 경로에 도달하도록 허용합니다.

이 저장소에는 대용량 또는 자동화된 서비스 거부 개념 증명이 포함되어 있지 않습니다. 검증은 리소스 제한이 설정된 격리된 테스트 환경에서만 수행해야 합니다.

문제에 대한 간결한 분석은 docs/technical-analysis.md를 참조하십시오.

CVSS

6.5 (CVSS 3.1)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

공개

이 취약점은 WPScan을 통해 조정되었으며, WPScan은 공개 CVE 레코드에 CNA/조정자로 등록되어 있습니다.

공개 레코드는 Mohammad Aghdasi를 발견자로 명시하고 있습니다.

여기에는 공개 권고문에서 확인된 날짜만 포함되며, 비공개 공개 일정은 주장하지 않습니다.

완화

영향받는 플러그인을 4.9.7 이상으로 업그레이드하십시오.

심층 방어 조치도 노출을 줄일 수 있습니다:

  • 가능한 경우 WordPress AJAX 액션에 대한 접근을 제한합니다;
  • 최소 권한 사용자 역할을 강제합니다;
  • 리버스 프록시 또는 WAF에서 요청 속도 제한을 적용합니다;
  • PHP 워커, CPU, 메모리 포화를 모니터링합니다;
  • 사용하지 않는 WordPress 플러그인을 제거합니다.

이러한 통제는 보조적인 것이며 벤더 업데이트를 대체해서는 안 됩니다.

참고 자료

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-16265
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-16265
  • WPScan 권고문: https://wpscan.com/vulnerability/5432f989-03d8-49d9-ac45-0d5a6a7bf499/
  • CWE-400: https://cwe.mitre.org/data/definitions/400.html

책임 있는 사용

이 저장소의 자료는 보안 연구, 취약점 관리, 방어적 테스트를 위해 제공됩니다. 소유하거나 평가 권한을 명시적으로 부여받은 시스템만 테스트하십시오.

라이선스

이 저장소의 문서는 MIT License에 따라 배포됩니다.

도구 다운로드