CVE-2026-8935 (CVSS 9.8) - The WP MAPS PRO WordPress plugin before 6.1.1 registers an unauthenticated AJAX
CVE-2026-8935 是一个存在于 WP MAPS PRO WordPress 插件 (6.1.1 之前版本) 的严重漏洞,CVSS 9.8。由于未授权的 AJAX 接口仅依赖前端暴露的 nonce 保护,攻击者可利用该 nonce 创建管理员账户并直接登录,实现站点完全控制。请立即更新插件至最新版本。
CVE-2026-8935 (CVSS 9.8) - The WP MAPS PRO WordPress plugin before 6.1.1 registers an unauthenticated AJAX
📋 漏洞概述
WP MAPS PRO 插件未授权Ajax接口因公开nonce可被利用,直接创建管理员账户并返回登录链接,实现完全接管。
📋 基础信息
| 受影响版本 | WP MAPS PRO WordPress plugin < 6.1.1 |
| 漏洞类型 | 身份验证绕过 / 权限提升 |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-8935 |
🔬 漏洞根因
插件在注册Ajax action时未对请求进行身份验证检查,仅依赖前端公开的nonce作为保护。该nonce在任一加载了地图脚本的页面上均可被获取,攻击者可直接构造请求调用该action,indiscriminately创建管理员账户并返回包含密钥的魔术登录URL,绕过所有访问控制。
🎯 攻击场景
1. 攻击者访问任意一个加载了WP MAPS PRO地图脚本的前端页面(如带有地图的普通文章或首页); 2. 查看页面源代码或网络请求,找到该页面内嵌的JavaScript中的有效nonce值; 3. 构造HTTP POST请求,向目标站点的/wp-admin/admin-ajax.php发送action=对应创建用户的动作及获取到的nonce,并附带新管理员的用户名、邮箱等参数; 4. 插件无条件执行用户创建逻辑,返回新管理员账户的凭证信息及一个magic-login URL(内含一次性登录令牌); 5. 攻击者使用该URL直接登录后台,获得完全的管理员权限,可执行任意操作如安装插件、修改站点文件、窃取数据库等。
💥 漏洞影响
攻击者无需任何认证即可创建具有管理员权限的账户并立即登录,实现WordPress站点的完全接管。可导致网站内容篡改、恶意代码注入、用户数据泄露、服务器后门植入等严重危害。影响范围包括所有安装了WP MAPS PRO 6.1.1以下版本的WordPress站点。
🛡️ 修复建议
立即升级WP MAPS PRO插件至6.1.1或更高版本。临时缓解措施:在插件更新前,可暂时禁用该插件;或通过Web应用防火墙(WAF)规则拦截对admin-ajax.php中特定action(需结合插件实际action名称)的未授权POST请求;或移除/修改前端nonce的暴露方式(涉及代码修改,非专业用户不建议)。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-8935
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-8935
- 原始来源(NVD-Latest)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.1%) (高于 3.1% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-06-16 08:09 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 如何检测我是否受影响?
检查当前WP MAPS PRO插件版本,若低于6.1.1则受影响。可查看/wp-content/plugins/wp-maps-pro/readme.txt中的版本号,或在WordPress后台插件列表页查看。
❓ 攻击者如何获取公开nonce?
攻击者访问任何包含地图的前端页面,查看HTML源码中wp_localize_script或wp_add_inline_script输出的JavaScript变量,其中会包含名为'nonce'或类似名称的令牌值,该令牌在页面渲染时被公开输出。
❓ 该漏洞是否已被在野利用?
目前无公开大规模利用报告,但鉴于漏洞严重性且细节已公开,建议立即修补。攻击者可能已开始扫描未更新站点。