
CVE-2026-16265에 대한 기술 권고 및 연구 노트로, WP Maps WordPress 플러그인의 Subscriber+ 서비스 거부 취약점이며 버전 4.9.7에서 수정되었습니다.
| 항목 | 세부 정보 |
|---|
| CVE | CVE-2026-16265 |
| 제품 | WP Maps |
| 영향받는 버전 | < 4.9.7 |
| 수정된 버전 | 4.9.7 |
| 취약점 유형 | CWE-400 — 통제되지 않은 리소스 소비 |
| 공격 요건 | Subscriber 수준 이상의 권한을 가진 인증된 사용자 |
| 심각도 | 6.5 (CVSS 3.1) |
| 공개일 | 2026-08-07 |
| 발견자 | Mohammad Aghdasi |
| CNA / 조정자 | WPScan |
AJAX 액션에서의 누락된 권한 검사와 디스패치된 작업에 대한 불충분한 제한이 결합되어, 낮은 권한의 인증된 사용자가 통제되지 않은 재귀를 유발할 수 있습니다. 반복적인 리소스 소비는 서버 용량을 고갈시켜 서비스 거부를 일으킬 수 있습니다.
보안 영향은 가용성에 국한됩니다. 성공적인 익스플로잇은 영향을 받는 WordPress 설치를 느리게 만들거나 사용할 수 없게 만들 만큼 충분한 서버 리소스를 소비할 수 있습니다. 공개된 CVSS 벡터는 기밀성 또는 무결성 영향은 나타내지 않습니다.
영향받는 코드 경로는 두 가지 보안 문제를 결합합니다:
이러한 조합으로 인해 서버 리소스를 지속적으로 소비하는 재귀 실행 경로에 도달할 수 있습니다.
위의 접근 요건을 충족하는 공격자는 다음을 유발할 수 있습니다:
실질적인 영향은 호스팅 환경, PHP 제한, 워커 구성, 캐싱 계층, 업스트림 속도 제한에 따라 달라집니다.
영향받음: WP Maps < 4.9.7
수정됨: 4.9.7 이상으로 업그레이드하십시오.
관리자는 플러그인을 업데이트하고 오래된 버전을 신뢰할 수 없는 사용자나 트래픽에 노출하지 않아야 합니다.
취약한 동작은 WordPress AJAX 액션을 통해 도달할 수 있습니다. 핸들러는 권한 부여를 올바르게 강제하지 않으며 안전하지 않은 작업이 재귀 실행 경로에 도달하도록 허용합니다.
이 저장소에는 대용량 또는 자동화된 서비스 거부 개념 증명이 포함되어 있지 않습니다. 검증은 리소스 제한이 설정된 격리된 테스트 환경에서만 수행해야 합니다.
문제에 대한 간결한 분석은 docs/technical-analysis.md를 참조하십시오.
6.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
이 취약점은 WPScan을 통해 조정되었으며, WPScan은 공개 CVE 레코드에 CNA/조정자로 등록되어 있습니다.
공개 레코드는 Mohammad Aghdasi를 발견자로 명시하고 있습니다.
여기에는 공개 권고문에서 확인된 날짜만 포함되며, 비공개 공개 일정은 주장하지 않습니다.
영향받는 플러그인을 4.9.7 이상으로 업그레이드하십시오.
심층 방어 조치도 노출을 줄일 수 있습니다:
이러한 통제는 보조적인 것이며 벤더 업데이트를 대체해서는 안 됩니다.
이 저장소의 자료는 보안 연구, 취약점 관리, 방어적 테스트를 위해 제공됩니다. 소유하거나 평가 권한을 명시적으로 부여받은 시스템만 테스트하십시오.
이 저장소의 문서는 MIT License에 따라 배포됩니다.