Vulnerabilidad en plugin para WordPress WP Maps Pro (CVE-2026-8732)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
29/05/2026
Última modificación:
21/07/2026
Descripción
El plugin WP Maps Pro para WordPress es vulnerable a la escalada de privilegios mediante la creación de una cuenta de administrador en todas las versiones hasta la 6.1.0, inclusive. Esto se debe a que la acción AJAX wpgmp_temp_access_ajax está registrada con wp_ajax_nopriv_ y protegida únicamente por una verificación de nonce que utiliza el nonce fc-call-nonce, el cual está incrustado públicamente en cada página de frontend a través de wp_localize_script como el campo nonce del objeto JavaScript wpgmp_local, lo que hace que la verificación sea ineficaz como mecanismo de control de acceso. Esto permite a los atacantes no autenticados invocar el gestor wpgmp_temp_access_support con check_temp=false, lo que crea incondicionalmente un nuevo usuario de WordPress con el rol de administrador codificado de forma rígida a través de wp_insert_user() y devuelve una URL de inicio de sesión mágica que, al ser visitada, llama a wp_set_auth_cookie() para autenticar completamente al atacante como el administrador recién creado, lo que resulta en una toma de control completa del sitio.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA



