David Brown

#4136de 56,331
66.9CVSS total
Vulnerabilidades · 8
Média
2
Alta
3
Crítica
3
PT-2026-44744
9.8
2026-05-28
WordPress · Wp Maps Pro · CVE-2026-8732
**Nome do Software Vulnerável e Versões Afetadas** WP Maps Pro versões anteriores a 6.1.1 **Description** Uma falha de escalonamento de privilégios não autenticada existe no plugin WP Maps Pro, utilizado por mais de 15.000 sites. O problema originou-se de um recurso de acesso temporário projetado para suporte técnico. A ação AJAX `wpgmp temp access ajax` está registrada para usuários não autenticados e depende de uma verificação de nonce usando `fc-call-nonce`. No entanto, este nonce é incorporado publicamente no objeto JavaScript de frontend `wpgmp local`, tornando a verificação ineficaz. Um invasor pode invocar o manipulador `wpgmp temp access support()` com o parâmetro `check temp=false` para criar incondicionalmente um novo usuário do WordPress com privilégios de administrador via `wp insert user()`. O sistema então retorna uma URL de login mágica que utiliza `wp set auth cookie()` para autenticar o invasor como o novo administrador, resultando no controle total do site. Esta falha tem sido explorada ativamente, com milhares de ataques bloqueados por serviços de segurança em períodos de um único dia. **Recommendations** Atualize o WP Maps Pro para a versão 6.1.1 ou posterior. Como solução temporária, desative o plugin até que a atualização seja aplicada. Audite a lista de usuários administradores e remova quaisquer contas não reconhecidas. Revise os logs do site em busca de requisições POST para `wp-admin/admin-ajax.php` com a ação `wpgmp temp access support` para identificar possíveis explorações.