
Aviso de segurança e notas de pesquisa técnica para CVE-2026-18464, uma falha de negação de serviço não autenticada no plugin WordPress WP Maps Pro, corrigida na versão 6.1.3.
Notas de pesquisa de segurança para CVE-2026-18464, uma vulnerabilidade de negação de serviço que afeta o plugin WordPress WP MAPS PRO.
Este repositório destina-se a ser uma referência técnica para uma vulnerabilidade já divulgada. Não inclui um script de negação de serviço armado.
| Item | Detalhes |
|---|
| CVE | CVE-2026-18464 |
| Produto | WP MAPS PRO |
| Versões afetadas | < 6.1.3 |
| Versão corrigida | 6.1.3 |
| Fraqueza | CWE-400 — Consumo Não Controlado de Recursos |
| Requisito de ataque | Atacante remoto não autenticado |
| Gravidade | 7.5 (CVSS 3.1) |
| Publicado | 2026-08-09 |
| Descobridor | Mohammad Aghdasi |
| CNA / Coordenador | WPScan |
Uma ação AJAX exposta a usuários não autenticados carece de uma verificação de capacidade apropriada e não restringe suficientemente a operação despachada. Um atacante pode desencadear recursão não controlada, causando consumo excessivo de recursos e negação de serviço.
O impacto de segurança limita-se à disponibilidade: a exploração bem-sucedida pode consumir recursos suficientes do servidor para tornar a instalação WordPress afetada lenta ou indisponível. O vetor CVSS publicado não indica impacto na confidencialidade ou integridade.
O caminho de código afetado combina dois problemas de segurança:
Essa combinação torna possível alcançar um caminho de execução recursiva que consome continuamente recursos do servidor.
Um atacante que cumpra o requisito de acesso acima pode causar:
O impacto prático depende do ambiente de hospedagem, limites do PHP, configuração de workers, camada de cache e limitação de taxa a montante.
Afetado: WP MAPS PRO < 6.1.3
Corrigido: atualizar para 6.1.3 ou posterior.
Os administradores devem atualizar o plugin e evitar expor versões desatualizadas a usuários ou tráfego não confiáveis.
O comportamento vulnerável é alcançável através de uma ação AJAX do WordPress. O manipulador não impõe corretamente a autorização e permite que uma operação insegura alcance um caminho de execução recursiva.
Nenhuma prova de conceito de negação de serviço de alto volume ou automatizada está incluída neste repositório. A verificação deve ser realizada apenas num ambiente de teste isolado com limites de recursos em vigor.
Consulte docs/technical-analysis.md para uma análise concisa do problema.
7.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
A vulnerabilidade foi coordenada através do WPScan, que está listado como CNA/coordenador no registo público da CVE.
O registo público credita Mohammad Aghdasi como o descobridor.
Apenas as datas confirmadas pelo aviso público estão incluídas aqui; nenhuma cronologia de divulgação privada é reivindicada.
Atualize o plugin afetado para 6.1.3 ou posterior.
Medidas de defesa em profundidade também podem reduzir a exposição:
Estes controlos são complementares e não devem substituir a atualização do fornecedor.
O material neste repositório é fornecido para pesquisa de segurança, gestão de vulnerabilidades e testes defensivos. Teste apenas sistemas que possui ou que está explicitamente autorizado a avaliar.
A documentação neste repositório é disponibilizada sob a Licença MIT.