Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-18464 — Aviso de segurança e notas de pesquisa técnica para CVE-2026-18464, uma falha de negação de serviço não autenticada no plugin WordPress WP Maps Pro, corrigida na versão 6.1.3. | Kitploit
Ferramentas/GitHubGitHub/ghoxtbyte/cve-2026-18464
Ferramentas DefensivasAnálise de VulnerabilidadesSegurança WebPapers e PesquisaAprendizado e EducaçãoRecursos Curados
GitHubghoxtbyte/cve-2026-18464

CVE-2026-18464

Aviso de segurança e notas de pesquisa técnica para CVE-2026-18464, uma falha de negação de serviço não autenticada no plugin WordPress WP Maps Pro, corrigida na versão 6.1.3.

Ver Repositório
2há 9h 39mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Site
Compartilhar

CVE-2026-18464 — WP Maps Pro < 6.1.3 Negação de Serviço Não Autenticada

Notas de pesquisa de segurança para CVE-2026-18464, uma vulnerabilidade de negação de serviço que afeta o plugin WordPress WP MAPS PRO.

Este repositório destina-se a ser uma referência técnica para uma vulnerabilidade já divulgada. Não inclui um script de negação de serviço armado.

Visão Geral

ItemDetalhes
CVECVE-2026-18464
ProdutoWP MAPS PRO
Versões afetadas< 6.1.3
Versão corrigida6.1.3
FraquezaCWE-400 — Consumo Não Controlado de Recursos
Requisito de ataqueAtacante remoto não autenticado
Gravidade7.5 (CVSS 3.1)
Publicado2026-08-09
DescobridorMohammad Aghdasi
CNA / CoordenadorWPScan

Resumo

Uma ação AJAX exposta a usuários não autenticados carece de uma verificação de capacidade apropriada e não restringe suficientemente a operação despachada. Um atacante pode desencadear recursão não controlada, causando consumo excessivo de recursos e negação de serviço.

O impacto de segurança limita-se à disponibilidade: a exploração bem-sucedida pode consumir recursos suficientes do servidor para tornar a instalação WordPress afetada lenta ou indisponível. O vetor CVSS publicado não indica impacto na confidencialidade ou integridade.

Causa Raiz

O caminho de código afetado combina dois problemas de segurança:

  1. o manipulador AJAX não impõe o limite de autorização necessário; e
  2. a operação passada ao despachante interno não é suficientemente restringida.

Essa combinação torna possível alcançar um caminho de execução recursiva que consome continuamente recursos do servidor.

Impacto

Um atacante que cumpra o requisito de acesso acima pode causar:

  • consumo excessivo de CPU e/ou memória;
  • esgotamento de workers PHP;
  • tempos de resposta degradados;
  • indisponibilidade temporária do site WordPress.

O impacto prático depende do ambiente de hospedagem, limites do PHP, configuração de workers, camada de cache e limitação de taxa a montante.

Afetado / Corrigido

Afetado: WP MAPS PRO < 6.1.3
Corrigido: atualizar para 6.1.3 ou posterior.

Os administradores devem atualizar o plugin e evitar expor versões desatualizadas a usuários ou tráfego não confiáveis.

Notas Técnicas

O comportamento vulnerável é alcançável através de uma ação AJAX do WordPress. O manipulador não impõe corretamente a autorização e permite que uma operação insegura alcance um caminho de execução recursiva.

Nenhuma prova de conceito de negação de serviço de alto volume ou automatizada está incluída neste repositório. A verificação deve ser realizada apenas num ambiente de teste isolado com limites de recursos em vigor.

Consulte docs/technical-analysis.md para uma análise concisa do problema.

CVSS

7.5 (CVSS 3.1)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Divulgação

A vulnerabilidade foi coordenada através do WPScan, que está listado como CNA/coordenador no registo público da CVE.

O registo público credita Mohammad Aghdasi como o descobridor.

Apenas as datas confirmadas pelo aviso público estão incluídas aqui; nenhuma cronologia de divulgação privada é reivindicada.

Mitigação

Atualize o plugin afetado para 6.1.3 ou posterior.

Medidas de defesa em profundidade também podem reduzir a exposição:

  • restringir o acesso a ações AJAX do WordPress sempre que possível;
  • aplicar funções de usuário com privilégio mínimo;
  • aplicar limites de taxa de pedidos no proxy reverso ou WAF;
  • monitorizar a saturação de workers PHP, CPU e memória;
  • remover plugins WordPress não utilizados.

Estes controlos são complementares e não devem substituir a atualização do fornecedor.

Referências

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-18464
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-18464
  • Aviso WPScan: https://wpscan.com/vulnerability/45d1c2c2-c5da-43b6-a982-5323fb8d9014/
  • CWE-400: https://cwe.mitre.org/data/definitions/400.html

Uso Responsável

O material neste repositório é fornecido para pesquisa de segurança, gestão de vulnerabilidades e testes defensivos. Teste apenas sistemas que possui ou que está explicitamente autorizado a avaliar.

Licença

A documentação neste repositório é disponibilizada sob a Licença MIT.

Baixar ferramenta