„`html
Zusammenfassung
CVE-2026-8732 ist eine kritische Schwachstelle im WP Maps Pro Plugin für WordPress (Versionen bis 6.1.0), die es unauthentifizierten Angreifern ermöglicht, Administrator-Konten zu erstellen und vollständige Kontrolle über die WordPress-Installation zu erlangen. Die Schwachstelle wird mit CVSS 9.8 als kritisch eingestuft.
Betroffene Systeme
Das WP Maps Pro Plugin fĂĽr WordPress in allen Versionen bis einschlieĂźlich 6.1.0 ist betroffen. Derzeit existiert kein verfĂĽgbarer Patch seitens des Entwicklers.
Technische Details
Die Vulnerability resultiert aus einer fehlerhaften Implementierung der SicherheitsĂĽberprĂĽfung in der AJAX-Action wpgmp_temp_access_ajax. Diese Action ist mit dem wp_ajax_nopriv_-Hook registriert, was die AusfĂĽhrung ohne Authentifizierung erlaubt.
Der einzige Schutzmechanismus ist eine Nonce-Überprüfung unter Verwendung des fc-call-nonce-Nonce-Wertes. Allerdings wird dieser Nonce öffentlich auf jeder Frontend-Seite über wp_localize_script() als Feld des JavaScript-Objekts wpgmp_local eingebettet. Dies macht die Nonce-Überprüfung als Zugriffskontrollmechanismus unwirksam.
Durch die Invokation des wpgmp_temp_access_support-Handlers mit dem Parameter check_temp=false wird bedingungslos ein neuer WordPress-Benutzer mit der hartcodierten Rolle „administrator“ mittels wp_insert_user() erstellt. Das System generiert eine magische Login-URL, die beim Aufruf wp_set_auth_cookie() aufruft und den Angreifer vollständig als Administrator authentifiziert.
Empfohlene Massnahmen
- Sofortige Deaktivierung und Entfernung des WP Maps Pro Plugins
- Durchführung eines vollständigen Security-Audits der WordPress-Installation
- Überprüfung aller Benutzerkonten auf verdächtige Administrator-Accounts
- Analyse der Access-Logs auf verdächtige AJAX-Anfragen an
wpgmp_temp_access_ajax - Implementierung einer Web Application Firewall (WAF) zur Filterung verdächtiger Anfragen
- Ăśberwachung auf verfĂĽgbare Sicherheits-Updates des Herstellers
Bewertung
Diese Schwachstelle stellt eine unmittelbare und kritische Bedrohung dar. Der öffentlich zugängliche Nonce-Wert kombiniert mit der fehlenden Authentifizierungsprüfung ermöglicht eine vollständige Kompromittierung der betroffenen WordPress-Installation ohne Benutzerinteraktion. Eine sofortige Behebung ist notwendig.
„`