„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-18464 betrifft das WordPress-Plugin WP MAPS PRO in Versionen vor 6.1.3. Eine fehlende Capability-Überprüfung in einer AJAX-Action ermöglicht unauthentifizierten Angreifern, eine unkontrollierte Rekursion auszulösen, die zu Denial-of-Service (DoS) führt. Mit einem CVSS-Score von 7.5 wird die Schwachstelle als High-Risk klassifiziert.
Betroffene Systeme
WordPress-Installationen mit dem Plugin WP MAPS PRO in den folgenden Versionen sind anfällig:
- WP MAPS PRO vor Version 6.1.3
- Alle WordPress-Versionen, die dieses Plugin nutzen
Technische Details
Die Vulnerability liegt in einer unzureichend gesicherten AJAX-Action des Plugins. Das System führt keine Capability-Überprüfung (Berechtigungsprüfung) durch und ist auch für nicht authentifizierte Benutzer zugänglich. Durch gezielt manipulierte Requests können Angreifer eine rekursive Schleife initiieren, die kontinuierlich Server-Ressourcen (CPU, Speicher) aufbraucht.
Diese unkontrollierte Rekursion führt zur Ressourcenerschöpfung und macht den betroffenen WordPress-Server nicht erreichbar. Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung oder Benutzerinteraktion.
Empfohlene Massnahmen
- Sofortiges Update: WP MAPS PRO auf Version 6.1.3 oder höher aktualisieren
- Plugin Deaktivierung: Bis zum Update Plugin temporär deaktivieren
- WAF-Regeln: Web Application Firewall-Regeln zur Filterung verdächtiger AJAX-Requests implementieren
- Monitoring: Server-Ressourcenauslastung ĂĽberwachen
- Rate Limiting: AJAX-Requests limitieren
Bewertung
CVSS-Score: 7.5 (High)
Angriffsvektor: Network
Komplexität: Low
Patch-Status: VerfĂĽgbar (Version 6.1.3+)
Die fehlende Authentifizierung kombiniert mit der DoS-Anfälligkeit macht diese Sicherheitslücke zu einer kritischen Bedrohung für WP MAPS PRO Installationen.
„`