
Рекомендации по безопасности и технические исследовательские заметки для CVE-2026-18464 — неаутентифицированной уязвимости отказа в обслуживании в плагине WordPress WP Maps Pro, исправленной в версии 6.1.3.
Заметки по исследованию безопасности для CVE-2026-18464, уязвимости отказа в обслуживании, затрагивающей плагин WordPress WP MAPS PRO.
Этот репозиторий предназначен в качестве технического справочника по уже раскрытой уязвимости. Он не содержит готового скрипта для отказа в обслуживании.
| Пункт | Детали |
|---|---|
| CVE | CVE-2026-18464 |
| Продукт | WP MAPS PRO |
| Уязвимые версии | < 6.1.3 |
| Исправленная версия | 6.1.3 |
| Слабость | CWE-400 — Неконтролируемое потребление ресурсов |
| Требование к атаке | Неаутентифицированный удалённый атакующий |
| Критичность | 7.5 (CVSS 3.1) |
| Опубликовано | 2026-08-09 |
| Обнаружил | Mohammad Aghdasi |
| CNA / Координатор | WPScan |
AJAX-действие, доступное неаутентифицированным пользователям, не имеет надлежащей проверки прав и недостаточно ограничивает выполняемую операцию. Атакующий может вызвать неконтролируемую рекурсию, что приводит к чрезмерному потреблению ресурсов и отказу в обслуживании.
Влияние на безопасность ограничивается доступностью: успешная эксплуатация может потребить достаточно серверных ресурсов, чтобы сделать затронутую установку WordPress медленной или недоступной. Опубликованный вектор CVSS не указывает на влияние на конфиденциальность или целостность.
Затронутый путь кода сочетает две проблемы безопасности:
Такое сочетание делает возможным достижение рекурсивного пути выполнения, который непрерывно потребляет серверные ресурсы.
Атакующий, удовлетворяющий указанному выше требованию к доступу, может вызвать:
Практическое влияние зависит от среды хостинга, лимитов PHP, конфигурации воркеров, слоя кэширования и ограничения скорости на вышестоящем уровне.
Уязвимые: WP MAPS PRO < 6.1.3
Исправлено: обновитесь до 6.1.3 или более поздней версии.
Администраторам следует обновить плагин и избегать предоставления устаревших версий недоверенным пользователям или трафику.
Уязвимое поведение достижимо через AJAX-действие WordPress. Обработчик не обеспечивает корректную авторизацию и допускает достижение небезопасной операцией рекурсивного пути выполнения.
В этом репозитории не содержится proof of concept для высоконагруженного или автоматизированного отказа в обслуживании. Проверку следует выполнять только в изолированной тестовой среде с установленными ограничениями ресурсов.
См. docs/technical-analysis.md для краткого анализа проблемы.
7.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Уязвимость была скоординирована через WPScan, который указан как CNA/координатор в публичной записи CVE.
В публичной записи в качестве обнаружившего указан Mohammad Aghdasi.
Здесь включены только даты, подтверждённые публичным уведомлением; никакие сроки приватного раскрытия не заявляются.
Обновите затронутый плагин до 6.1.3 или более поздней версии.
Меры эшелонированной защиты также могут снизить подверженность:
Эти меры являются дополнительными и не должны заменять обновление от производителя.
Материалы в этом репозитории предоставлены для исследований в области безопасности, управления уязвимостями и защитного тестирования. Тестируйте только системы, которыми вы владеете или на оценку которых у вас есть явное разрешение.
Документация в этом репозитории выпущена под MIT License.