Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-18464 — 针对 CVE-2026-18464 的安全公告与技术研究笔记,该漏洞是 WP Maps Pro WordPress 插件中一个未经身份验证的拒绝服务漏洞,已在 6.1.3 版本中修复。 | Kitploit
工具/GitHubGitHub/ghoxtbyte/cve-2026-18464
防御工具漏洞分析Web安全论文与研究学习与教育精选资源
GitHubghoxtbyte/cve-2026-18464

CVE-2026-18464

针对 CVE-2026-18464 的安全公告与技术研究笔记,该漏洞是 WP Maps Pro WordPress 插件中一个未经身份验证的拒绝服务漏洞,已在 6.1.3 版本中修复。

查看仓库
211小时12分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

CVE-2026-18464 — WP Maps Pro < 6.1.3 未认证拒绝服务

关于 CVE-2026-18464 的安全研究笔记,这是一个影响 WordPress WP MAPS PRO 插件的拒绝服务漏洞。

本仓库旨在为已披露的漏洞提供技术参考。它不包含武器化的拒绝服务脚本。

概述

项目详情
CVECVE-2026-18464
产品WP MAPS PRO
受影响版本< 6.1.3
修复版本6.1.3
弱点CWE-400 — 不受控制的资源消耗
攻击要求未认证的远程攻击者
严重性7.5 (CVSS 3.1)
发布日期2026-08-09
发现者Mohammad Aghdasi
CNA / 协调方WPScan

摘要

一个暴露给未认证用户的 AJAX 操作缺少适当的权限检查,并且没有充分限制所分派的操作。攻击者可以触发不受控制的递归,导致过度的资源消耗和拒绝服务。

安全影响仅限于可用性:成功利用可以消耗足够的服务器资源,使受影响的 WordPress 安装变慢或不可用。已发布的 CVSS 向量未表明存在机密性或完整性影响。

根本原因

受影响的代码路径结合了两个安全问题:

  1. AJAX 处理程序未强制执行所需的授权边界;以及
  2. 传递给内部调度器的操作未受到充分约束。

这种组合使得可以到达持续消耗服务器资源的递归执行路径。

影响

满足上述访问要求的攻击者可能导致:

  • 过度的 CPU 和/或内存消耗;
  • PHP 工作进程耗尽;
  • 响应时间下降;
  • WordPress 站点暂时不可用。

实际影响取决于托管环境、PHP 限制、工作进程配置、缓存层和上游速率限制。

受影响 / 已修复

受影响: WP MAPS PRO < 6.1.3
已修复: 升级到 6.1.3 或更高版本。

管理员应更新插件,并避免将过时版本暴露给不受信任的用户或流量。

技术说明

该易受攻击的行为可通过 WordPress AJAX 操作触发。处理程序未正确强制执行授权,并允许不安全的操作到达递归执行路径。

本仓库不包含任何高流量或自动化的拒绝服务概念验证。验证应仅在具有资源限制的隔离测试环境中进行。

有关该问题的简要分析,请参见 docs/technical-analysis.md。

CVSS

7.5 (CVSS 3.1)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

披露

该漏洞通过 WPScan 进行协调,WPScan 在公开的 CVE 记录中被列为 CNA/协调方。

公开记录将 Mohammad Aghdasi 列为发现者。

此处仅包含公开公告确认的日期;未声称任何私下披露时间线。

缓解措施

将受影响的插件升级到 6.1.3 或更高版本。

纵深防御措施也可以减少暴露:

  • 在可行的情况下限制对 WordPress AJAX 操作的访问;
  • 强制执行最小权限用户角色;
  • 在反向代理或 WAF 处应用请求速率限制;
  • 监控 PHP 工作进程、CPU 和内存饱和情况;
  • 移除未使用的 WordPress 插件。

这些控制措施是补充性的,不应取代供应商更新。

参考资料

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-18464
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-18464
  • WPScan 公告: https://wpscan.com/vulnerability/45d1c2c2-c5da-43b6-a982-5323fb8d9014/
  • CWE-400: https://cwe.mitre.org/data/definitions/400.html

负责任的使用

本仓库中的材料仅供安全研究、漏洞管理和防御性测试使用。仅测试您拥有或明确授权评估的系统。

许可证

本仓库中的文档根据 MIT License 发布。

下载工具