„`html
CVE-2026-16265: Authentifizierungslücke im WP Maps WordPress Plugin
Zusammenfassung
Das WP Maps WordPress Plugin in Versionen vor 4.9.7 weist eine kritische Sicherheitslücke auf. Eine fehlende Capability-Überprüfung in einer AJAX-Action ermöglicht es Benutzern mit Subscriber-Rechten, unkontrollierte Rekursion auszulösen und Serverressourcen zu erschöpfen. Dies führt zu einem Denial of Service (DoS).
Betroffene Systeme
Betroffene Plugin-Versionen: WP Maps vor 4.9.7
Angriffsvektor: Netzwerk (Network-basiert)
Anforderungen: Gültiges Benutzerkonto mit Subscriber-Rechten
Technische Details
Die Schwachstelle existiert in einer AJAX-Action des Plugins, die keine ordnungsgemäße Berechtigung überprüft. Dies verstößt gegen WordPress-Best-Practices für Capability-Checks. Ein authentifizierter Benutzer kann durch gezielt manipulierte AJAX-Requests eine rekursive Funktion auslösen, die unkontrolliert ausgeführt wird.
Die fehlende Ressourcenlimitierung führt zu:
- CPU-Auslastung (100%)
- Speicherleck und RAM-Erschöpfung
- Timeout bei legitimen Anfragen
- Kompletter Diensteausfall
Empfohlene Massnahmen
Sofortige Massnahmen:
- Plugin auf Version 4.9.7 oder höher aktualisieren
- Subscriber-Konten überprüfen und bei Bedarf deaktivieren
- Rate-Limiting auf AJAX-Endpoints implementieren
- Monitoring für ungewöhnliche Prozessauslastung aktivieren
Bewertung
| CVE-ID: | CVE-2026-16265 |
| Schweregrad: | Mittel (Medium) |
| CVSS-Score: | 6.5 |
| Patch verfügbar: | Nein |
Hinweis: Dieser Artikel basiert auf verfügbaren Informationen. Regelmäßige Sicherheitsupdates sind essentiell.
„`