Vulnerabilità · 120 giorni fa

L’accesso di supporto diventa una backdoor admin di WordPress

La funzione “temporary access” di WP Maps Pro rompe il normale perimetro di fiducia. Una richiesta che doveva servire per la risoluzione dei problemi da parte del vendor può essere usata da chiunque per creare un nuovo account amministratore, quindi il patching di un sito non serve una volta che quell’account esiste.

CVE-2026-8732

NVD KEV

CVSS 9.8 CRITICAL: the WP Maps Pro plugin for WordPress is vulnerable to Privilege Escalation via Administrator Account Creation in all versions up to, and including, 6.1.0. EPSS 2% (78º percentile).

Cronologia

Fonti

3 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-06-01

Editions