CVE-2026-8732 Critical CVSS 9.8/10

đź”´ CVE-2026-8732: Critical Schwachstelle

CVE-2026-8732
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-8732 ist eine kritische Schwachstelle im WP Maps Pro Plugin für WordPress (Versionen bis 6.1.0), die es unauthentifizierten Angreifern ermöglicht, Administrator-Konten zu erstellen und vollständige Kontrolle über die WordPress-Installation zu erlangen. Die Schwachstelle wird mit CVSS 9.8 als kritisch eingestuft.

Betroffene Systeme

Das WP Maps Pro Plugin fĂĽr WordPress in allen Versionen bis einschlieĂźlich 6.1.0 ist betroffen. Derzeit existiert kein verfĂĽgbarer Patch seitens des Entwicklers.

Technische Details

Die Vulnerability resultiert aus einer fehlerhaften Implementierung der SicherheitsĂĽberprĂĽfung in der AJAX-Action wpgmp_temp_access_ajax. Diese Action ist mit dem wp_ajax_nopriv_-Hook registriert, was die AusfĂĽhrung ohne Authentifizierung erlaubt.

Der einzige Schutzmechanismus ist eine Nonce-Überprüfung unter Verwendung des fc-call-nonce-Nonce-Wertes. Allerdings wird dieser Nonce öffentlich auf jeder Frontend-Seite über wp_localize_script() als Feld des JavaScript-Objekts wpgmp_local eingebettet. Dies macht die Nonce-Überprüfung als Zugriffskontrollmechanismus unwirksam.

Durch die Invokation des wpgmp_temp_access_support-Handlers mit dem Parameter check_temp=false wird bedingungslos ein neuer WordPress-Benutzer mit der hartcodierten Rolle „administrator“ mittels wp_insert_user() erstellt. Das System generiert eine magische Login-URL, die beim Aufruf wp_set_auth_cookie() aufruft und den Angreifer vollständig als Administrator authentifiziert.

Empfohlene Massnahmen

  • Sofortige Deaktivierung und Entfernung des WP Maps Pro Plugins
  • DurchfĂĽhrung eines vollständigen Security-Audits der WordPress-Installation
  • ĂśberprĂĽfung aller Benutzerkonten auf verdächtige Administrator-Accounts
  • Analyse der Access-Logs auf verdächtige AJAX-Anfragen an wpgmp_temp_access_ajax
  • Implementierung einer Web Application Firewall (WAF) zur Filterung verdächtiger Anfragen
  • Ăśberwachung auf verfĂĽgbare Sicherheits-Updates des Herstellers

Bewertung

Diese Schwachstelle stellt eine unmittelbare und kritische Bedrohung dar. Der öffentlich zugängliche Nonce-Wert kombiniert mit der fehlenden Authentifizierungsprüfung ermöglicht eine vollständige Kompromittierung der betroffenen WordPress-Installation ohne Benutzerinteraktion. Eine sofortige Behebung ist notwendig.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-8732-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 31.05.2026
Alle CVEs ansehen