PT-2026-44744 · WordPress · Wp Maps Pro

·

CVE-2026-8732

·

Publicado

2026-05-28

·

Atualizado

2026-07-21

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WP Maps Pro versões anteriores a 6.1.1
Description Uma falha de escalonamento de privilégios não autenticada existe no plugin WP Maps Pro, utilizado por mais de 15.000 sites. O problema originou-se de um recurso de acesso temporário projetado para suporte técnico. A ação AJAX wpgmp temp access ajax está registrada para usuários não autenticados e depende de uma verificação de nonce usando fc-call-nonce. No entanto, este nonce é incorporado publicamente no objeto JavaScript de frontend wpgmp local, tornando a verificação ineficaz. Um invasor pode invocar o manipulador wpgmp temp access support() com o parâmetro check temp=false para criar incondicionalmente um novo usuário do WordPress com privilégios de administrador via wp insert user(). O sistema então retorna uma URL de login mágica que utiliza wp set auth cookie() para autenticar o invasor como o novo administrador, resultando no controle total do site. Esta falha tem sido explorada ativamente, com milhares de ataques bloqueados por serviços de segurança em períodos de um único dia.
Recommendations Atualize o WP Maps Pro para a versão 6.1.1 ou posterior. Como solução temporária, desative o plugin até que a atualização seja aplicada. Audite a lista de usuários administradores e remova quaisquer contas não reconhecidas. Revise os logs do site em busca de requisições POST para wp-admin/admin-ajax.php com a ação wpgmp temp access support para identificar possíveis explorações.

Correção

LPE

DoS

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8732

Produtos afetados

Wp Maps Pro