Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-16265 — Aviso técnico e notas de pesquisa para CVE-2026-16265, uma falha de negação de serviço que afeta usuários com nível Subscriber+ no plugin WP Maps para WordPress, corrigida na versão 4.9.7. | Kitploit
Ferramentas/GitHubGitHub/ghoxtbyte/cve-2026-16265
Análise de VulnerabilidadesSegurança WebPapers e PesquisaAprendizado e EducaçãoRecursos Curados
GitHubghoxtbyte/cve-2026-16265

CVE-2026-16265

Aviso técnico e notas de pesquisa para CVE-2026-16265, uma falha de negação de serviço que afeta usuários com nível Subscriber+ no plugin WP Maps para WordPress, corrigida na versão 4.9.7.

Ver Repositório
3há 9h 44mAinda não revisado
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-16265 — WP Maps < 4.9.7 Negação de Serviço por Assinante+

Notas de pesquisa de segurança para CVE-2026-16265, uma vulnerabilidade de negação de serviço que afeta o plugin WordPress WP Maps.

Este repositório destina-se a ser uma referência técnica para uma vulnerabilidade já divulgada. Não inclui um script de negação de serviço armado.

Visão Geral

ItemDetalhes
CVECVE-2026-16265
ProdutoWP Maps
Versões afetadas< 4.9.7
Versão corrigida4.9.7
FraquezaCWE-400 — Consumo Não Controlado de Recursos
Requisito de ataqueUsuário autenticado com privilégios de nível Assinante ou superior
Severidade6.5 (CVSS 3.1)
Publicado2026-08-07
DescobridorMohammad Aghdasi
CNA / CoordenadorWPScan

Resumo

Uma verificação de capacidade ausente em uma ação AJAX, combinada com restrição insuficiente da operação despachada, pode permitir que um usuário autenticado com baixos privilégios acione recursão não controlada. O consumo repetido de recursos pode esgotar a capacidade do servidor e causar uma negação de serviço.

O impacto de segurança é limitado à disponibilidade: a exploração bem-sucedida pode consumir recursos suficientes do servidor para tornar a instalação WordPress afetada lenta ou indisponível. O vetor CVSS publicado não indica impacto de confidencialidade ou integridade.

Causa Raiz

O caminho de código afetado combina dois problemas de segurança:

  1. o manipulador AJAX não impõe o limite de autorização necessário; e
  2. a operação passada para o despachante interno não é suficientemente restringida.

Essa combinação torna possível alcançar um caminho de execução recursiva que consome continuamente recursos do servidor.

Impacto

Um atacante que atenda ao requisito de acesso acima pode causar:

  • consumo excessivo de CPU e/ou memória;
  • esgotamento de workers PHP;
  • tempos de resposta degradados;
  • indisponibilidade temporária do site WordPress.

O impacto prático depende do ambiente de hospedagem, limites do PHP, configuração de workers, camada de cache e limitação de taxa upstream.

Afetado / Corrigido

Afetado: WP Maps < 4.9.7
Corrigido: atualize para 4.9.7 ou posterior.

Os administradores devem atualizar o plugin e evitar expor versões desatualizadas a usuários ou tráfego não confiáveis.

Notas Técnicas

O comportamento vulnerável é alcançável através de uma ação AJAX do WordPress. O manipulador não impõe corretamente a autorização e permite que uma operação insegura alcance um caminho de execução recursiva.

Nenhuma prova de conceito de negação de serviço de alto volume ou automatizada está incluída neste repositório. A verificação deve ser realizada apenas em um ambiente de teste isolado com limites de recursos em vigor.

Consulte docs/technical-analysis.md para uma análise concisa do problema.

CVSS

6.5 (CVSS 3.1)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Divulgação

A vulnerabilidade foi coordenada através do WPScan, que está listado como o CNA/coordenador no registro público da CVE.

O registro público credita Mohammad Aghdasi como o descobridor.

Apenas datas confirmadas pelo aviso público estão incluídas aqui; nenhuma linha do tempo de divulgação privada é alegada.

Mitigação

Atualize o plugin afetado para 4.9.7 ou posterior.

Medidas de defesa em profundidade também podem reduzir a exposição:

  • restrinja o acesso às ações AJAX do WordPress quando possível;
  • imponha funções de usuário com privilégio mínimo;
  • aplique limites de taxa de requisições no proxy reverso ou WAF;
  • monitore a saturação de workers PHP, CPU e memória;
  • remova plugins WordPress não utilizados.

Esses controles são complementares e não devem substituir a atualização do fornecedor.

Referências

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-16265
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-16265
  • Aviso do WPScan: https://wpscan.com/vulnerability/5432f989-03d8-49d9-ac45-0d5a6a7bf499/
  • CWE-400: https://cwe.mitre.org/data/definitions/400.html

Uso Responsável

O material neste repositório é fornecido para pesquisa de segurança, gerenciamento de vulnerabilidades e testes defensivos. Teste apenas sistemas que você possui ou está explicitamente autorizado a avaliar.

Licença

A documentação neste repositório é disponibilizada sob a Licença MIT.

Baixar ferramenta