
Aviso técnico e notas de pesquisa para CVE-2026-16265, uma falha de negação de serviço que afeta usuários com nível Subscriber+ no plugin WP Maps para WordPress, corrigida na versão 4.9.7.
Notas de pesquisa de segurança para CVE-2026-16265, uma vulnerabilidade de negação de serviço que afeta o plugin WordPress WP Maps.
Este repositório destina-se a ser uma referência técnica para uma vulnerabilidade já divulgada. Não inclui um script de negação de serviço armado.
| Item | Detalhes |
|---|
| CVE | CVE-2026-16265 |
| Produto | WP Maps |
| Versões afetadas | < 4.9.7 |
| Versão corrigida | 4.9.7 |
| Fraqueza | CWE-400 — Consumo Não Controlado de Recursos |
| Requisito de ataque | Usuário autenticado com privilégios de nível Assinante ou superior |
| Severidade | 6.5 (CVSS 3.1) |
| Publicado | 2026-08-07 |
| Descobridor | Mohammad Aghdasi |
| CNA / Coordenador | WPScan |
Uma verificação de capacidade ausente em uma ação AJAX, combinada com restrição insuficiente da operação despachada, pode permitir que um usuário autenticado com baixos privilégios acione recursão não controlada. O consumo repetido de recursos pode esgotar a capacidade do servidor e causar uma negação de serviço.
O impacto de segurança é limitado à disponibilidade: a exploração bem-sucedida pode consumir recursos suficientes do servidor para tornar a instalação WordPress afetada lenta ou indisponível. O vetor CVSS publicado não indica impacto de confidencialidade ou integridade.
O caminho de código afetado combina dois problemas de segurança:
Essa combinação torna possível alcançar um caminho de execução recursiva que consome continuamente recursos do servidor.
Um atacante que atenda ao requisito de acesso acima pode causar:
O impacto prático depende do ambiente de hospedagem, limites do PHP, configuração de workers, camada de cache e limitação de taxa upstream.
Afetado: WP Maps < 4.9.7
Corrigido: atualize para 4.9.7 ou posterior.
Os administradores devem atualizar o plugin e evitar expor versões desatualizadas a usuários ou tráfego não confiáveis.
O comportamento vulnerável é alcançável através de uma ação AJAX do WordPress. O manipulador não impõe corretamente a autorização e permite que uma operação insegura alcance um caminho de execução recursiva.
Nenhuma prova de conceito de negação de serviço de alto volume ou automatizada está incluída neste repositório. A verificação deve ser realizada apenas em um ambiente de teste isolado com limites de recursos em vigor.
Consulte docs/technical-analysis.md para uma análise concisa do problema.
6.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
A vulnerabilidade foi coordenada através do WPScan, que está listado como o CNA/coordenador no registro público da CVE.
O registro público credita Mohammad Aghdasi como o descobridor.
Apenas datas confirmadas pelo aviso público estão incluídas aqui; nenhuma linha do tempo de divulgação privada é alegada.
Atualize o plugin afetado para 4.9.7 ou posterior.
Medidas de defesa em profundidade também podem reduzir a exposição:
Esses controles são complementares e não devem substituir a atualização do fornecedor.
O material neste repositório é fornecido para pesquisa de segurança, gerenciamento de vulnerabilidades e testes defensivos. Teste apenas sistemas que você possui ou está explicitamente autorizado a avaliar.
A documentação neste repositório é disponibilizada sob a Licença MIT.