
Технический бюллетень и исследовательские заметки по CVE-2026-16265 — уязвимости отказа в обслуживании уровня Subscriber+ в плагине WordPress WP Maps, исправленной в версии 4.9.7.
Заметки по security-исследованию CVE-2026-16265 — уязвимости отказа в обслуживании, затрагивающей WordPress-плагин WP Maps.
Этот репозиторий предназначен как технический справочник по уже раскрытой уязвимости. Он не содержит готового скрипта для проведения атаки отказа в обслуживании.
| Пункт | Детали |
|---|
| CVE | CVE-2026-16265 |
| Продукт | WP Maps |
| Уязвимые версии | < 4.9.7 |
| Исправленная версия | 4.9.7 |
| Слабость | CWE-400 — Неконтролируемое потребление ресурсов |
| Требования для атаки | Аутентифицированный пользователь с правами уровня Subscriber или выше |
| Критичность | 6.5 (CVSS 3.1) |
| Опубликовано | 2026-08-07 |
| Найден | Mohammad Aghdasi |
| CNA / Координатор | WPScan |
Отсутствие проверки прав в AJAX-действии в сочетании с недостаточным ограничением передаваемой операции может позволить аутентифицированному пользователю с низкими привилегиями вызвать неконтролируемую рекурсию. Повторяющееся потребление ресурсов может исчерпать ресурсы сервера и привести к отказу в обслуживании.
Влияние на безопасность ограничивается доступностью: успешная эксплуатация может потребить достаточно серверных ресурсов, чтобы замедлить или сделать недоступной затронутую установку WordPress. Опубликованный вектор CVSS не указывает на влияние на конфиденциальность или целостность.
Затронутый путь выполнения кода сочетает две проблемы безопасности:
Такое сочетание делает возможным достижение рекурсивного пути выполнения, который непрерывно потребляет серверные ресурсы.
Атакующий, соответствующий указанным выше требованиям доступа, может вызвать:
Практическое влияние зависит от хостинговой среды, лимитов PHP, конфигурации воркеров, слоя кэширования и ограничений скорости на уровне вышестоящих систем.
Уязвимые: WP Maps < 4.9.7
Исправлено: обновитесь до 4.9.7 или более поздней версии.
Администраторам следует обновить плагин и не допускать доступа недоверенных пользователей или трафика к устаревшим версиям.
Уязвимое поведение достижимо через AJAX-действие WordPress. Обработчик не обеспечивает корректную проверку авторизации и допускает достижение небезопасной операцией рекурсивного пути выполнения.
В этом репозитории не содержится proof of concept для высоконагруженного или автоматизированного отказа в обслуживании. Проверку следует выполнять только в изолированной тестовой среде с установленными ограничениями ресурсов.
Краткий анализ проблемы см. в docs/technical-analysis.md.
6.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Уязвимость координировалась через WPScan, который указан как CNA/координатор в публичной записи CVE.
В публичной записи в качестве обнаружившего указан Mohammad Aghdasi.
Здесь приведены только даты, подтверждённые публичным advisory; сроки приватного раскрытия не заявляются.
Обновите затронутый плагин до 4.9.7 или более поздней версии.
Меры эшелонированной защиты также могут снизить подверженность:
Эти меры являются дополнительными и не должны заменять обновление от производителя.
Материалы в этом репозитории предоставлены для security-исследований, управления уязвимостями и защитного тестирования. Тестируйте только системы, которыми вы владеете или на оценку которых у вас есть явное разрешение.
Документация в этом репозитории выпущена под MIT License.