
CVE-2026-18464에 대한 보안 권고 및 기술 연구 노트로, WP Maps Pro WordPress 플러그인의 6.1.3 버전에서 수정된 인증되지 않은 서비스 거부 취약점입니다.
WordPress WP MAPS PRO 플러그인에 영향을 미치는 서비스 거부 취약점 CVE-2026-18464에 대한 보안 연구 노트입니다.
이 저장소는 이미 공개된 취약점에 대한 기술 참고 자료로 제공됩니다. 무기화된 서비스 거부 스크립트는 포함하지 않습니다.
| 항목 | 세부 정보 |
|---|---|
| CVE | CVE-2026-18464 |
| 제품 | WP MAPS PRO |
| 영향받는 버전 | < 6.1.3 |
| 수정된 버전 | 6.1.3 |
| 취약점 유형 | CWE-400 — 제어되지 않은 리소스 소비 |
| 공격 요건 | 인증되지 않은 원격 공격자 |
| 심각도 | 7.5 (CVSS 3.1) |
| 공개일 | 2026-08-09 |
| 발견자 | Mohammad Aghdasi |
| CNA / 조정자 | WPScan |
인증되지 않은 사용자에게 노출된 AJAX 액션이 적절한 권한 검사를 하지 않으며, 디스패치된 작업을 충분히 제한하지 않습니다. 공격자는 제어되지 않은 재귀를 유발하여 과도한 리소스 소비와 서비스 거부를 일으킬 수 있습니다.
보안 영향은 가용성에 국한됩니다. 성공적인 익스플로잇은 영향을 받는 WordPress 설치가 느려지거나 사용할 수 없게 만들 만큼 충분한 서버 리소스를 소비할 수 있습니다. 공개된 CVSS 벡터는 기밀성 또는 무결성 영향이 없음을 나타냅니다.
영향받는 코드 경로는 두 가지 보안 문제를 결합합니다:
이러한 조합으로 인해 서버 리소스를 지속적으로 소비하는 재귀 실행 경로에 도달할 수 있습니다.
위의 접근 요건을 충족하는 공격자는 다음을 유발할 수 있습니다:
실제 영향은 호스팅 환경, PHP 제한, 워커 구성, 캐싱 계층, 업스트림 속도 제한에 따라 달라집니다.
영향받음: WP MAPS PRO < 6.1.3
수정됨: 6.1.3 이상으로 업그레이드하십시오.
관리자는 플러그인을 업데이트하고 오래된 버전을 신뢰할 수 없는 사용자나 트래픽에 노출하지 않아야 합니다.
취약한 동작은 WordPress AJAX 액션을 통해 도달할 수 있습니다. 핸들러는 권한 부여를 올바르게 강제하지 않으며 안전하지 않은 작업이 재귀 실행 경로에 도달하도록 허용합니다.
이 저장소에는 대용량 또는 자동화된 서비스 거부 개념 증명이 포함되어 있지 않습니다. 검증은 리소스 제한이 마련된 격리된 테스트 환경에서만 수행해야 합니다.
문제에 대한 간결한 분석은 docs/technical-analysis.md를 참조하십시오.
7.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
이 취약점은 WPScan을 통해 조정되었으며, WPScan은 공개 CVE 레코드에 CNA/조정자로 등록되어 있습니다.
공개 레코드는 Mohammad Aghdasi를 발견자로 명시하고 있습니다.
여기에는 공개 권고문에서 확인된 날짜만 포함되며, 비공개 공개 일정은 주장하지 않습니다.
영향받는 플러그인을 6.1.3 이상으로 업그레이드하십시오.
심층 방어 조치도 노출을 줄일 수 있습니다:
이러한 통제는 보조적이며 벤더 업데이트를 대체해서는 안 됩니다.
이 저장소의 자료는 보안 연구, 취약점 관리, 방어적 테스트를 위해 제공됩니다. 소유하고 있거나 평가 권한을 명시적으로 부여받은 시스템만 테스트하십시오.
이 저장소의 문서는 MIT License에 따라 배포됩니다.