Kritische Sicherheitslücke in WP Maps Pro ermöglicht Angreifern die Erstellung von Administrator-Konten
Eine kritische Sicherheitslücke im beliebten WordPress-Plugin Maps Pro könnte Angreifern ermöglichen, durch die Erstellung nicht autorisierter Administrator-Konten die vollständige Kontrolle über betroffene Website

Kurzfassung
Warum das wichtig ist
- Eine kritische Sicherheitslücke im beliebten WordPress-Plugin Maps Pro könnte Angreifern ermöglichen, durch die Erstellung nicht autorisierter Administrator-Konten die vollständige Kontrolle über betroffene Website
- Die Schwachstelle, die unter der Bezeichnung CVE-2026-8732 geführt wird und einen CVSS-Score von 9,8 aufweist, betrifft alle Plugin-Versionen bis einschließlich 6.1.0 und hat WordPress-Ökosystem ernste Besorgnis ausgelöst.
- Die Sicherheitslücke wurde vom Sicherheitsforscher David Brown entdeckt und über das Wordfence Bug Bounty Program gemeldet.
Rahmen dieser Meldung erhielt der Forscher eine Belohnung in Höhe von 1.950 US-Dollar. Maps Pro, das auf der Plattform CodeCanyon mehr als 15.000 Verkäufe verzeichnet, wird häufig zur Einbettung anpassbarer Google Maps mit erweiterten Standortfunktionen genutzt.
Kern handelt es sich bei dem Problem um eine nicht authentifizierte Privilegien-Eskalation innerhalb der AJAX-Funktionalität des Plugins. Konkret ist der verwundbare Endpunkt über die Aktion „wpgmp_temp_access_ajax" exponiert. Dieser ist fälschlicherweise so registriert, dass er unauthentifizierten Zugriff erlaubt.
Obwohl die Funktion eine Nonce-Prüfung enthält, ist die Nonce Frontend-JavaScript öffentlich zugänglich, wodurch der Schutz wirkungslos wird. Angreifer können die Schwachstelle ausnutzen, indem sie eine speziell gestaltete Anfrage mit einem bestimmten Parameter senden, der die temporäre Zugriffsfunktion des Plugins auslöst.

Einordnung fuer Autofahrer
Diese Funktion wurde ursprünglich entwickelt, Support-Mitarbeitern temporären Login-Zugang zu gewähren, verfügt jedoch über keine angemessenen Autorisierungsprüfungen. Infolgedessen erstellt das Plugin automatisch einen neuen Benutzer mit Administrator-Rechten unter Verwendung interner WordPress-Funktionen.
Sobald das Konto erstellt wurde, generiert das Plugin eine sogenannte „Magic-Login-URL", die eine Passwort-freie Authentifizierung ermöglicht. Durch das Aufrufen dieser URL wird der Angreifer als Administrator über ein Sitzungs-Cookie angemeldet und erhält uneingeschränkten Zugriff auf die Website.
Dies umfasst die Möglichkeit, bösartige Plugins zu installieren, Backdoors einzufügen, Site-Inhalte zu manipulieren oder sensible Daten zu exfiltrieren. Der Anbieter hat die Schwachstelle Version 6.1.1 behoben.

Dazu wurde eine korrekte Berechtigungsprüfung mittels
Dazu wurde eine korrekte Berechtigungsprüfung mittels der Funktion „current_user_can('manage_options') implementiert, um sicherzustellen, dass nur authentifizierte Administratoren auf die sensiblen Funktionen zugreifen können. Wordfence reagierte schnell, um die Nutzer zu schützen, und setzte am 18.
Mai 2026 eine Firewall-Regel für seine Premium-, Care- und Response-Kunden Kraft. Nutzer der kostenlosen Version erhalten den gleichen Schutz voraussichtlich am 17. Juni 2026.
Aufgrund des Fehlens direkter Kontakte zum Anbieter wurde die Offenlegung der Schwachstelle über das Sicherheitsteam ängen alle Nutzer, unverzüglich auf Version 6.1.1 zu aktualisieren. Websites, die veraltete Versionen ausführen, bleiben extrem anfällig für Angriffe; Angreifer benötigen keine Authentifizierung, um gesamte Systeme zu kompromittieren.
Dieser Vorfall unterstreicht die anhaltenden Risiken, die durch unsicher konfigurierte AJAX-Endpunkte entstehen, und betont die Bedeutung strenger Zugriffskontrollen bei der Entwicklung und Reporterin bei
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Semantisches Wissen als Schlüssel zur menschlichen Innovation
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Xbox Ally X20 Bundle als erste Hardware-Veröffentlichung unter neuer Xbox-CEO Asha Sharma
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Critical WP Maps Pro Vulnerability Allow Attackers to Create Administrator Account
- Canonical
- https://cybersecuritynews.com/wp-maps-pro-vulnerability/
- Quell-URL
- https://cybersecuritynews.com/wp-maps-pro-vulnerability/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Semantisches Wissen als Schlüssel zur menschlichen Innovation
Zusammenfassung: Eine neue Studie hat den grundlegenden kognitiven Motor identifiziert, der menschliche Kreativität und technologischen Fortschritt antreibt.
02.06.2026
Live Redaktion
Xbox Ally X20 Bundle als erste Hardware-Veröffentlichung unter neuer Xbox-CEO Asha Sharma
Technisch gesehen ist das zwar richtig, auch wenn die XBOX Ally X tatsächlich , vielleicht hat Asha damit gar nichts zu tun – sie hat die Rolle des CEOs erst vor wenigen Monaten übernommen
02.06.2026
Live Redaktion
DBS: Neue Wege zur Behandlung von Depressionen
Zusammenfassung: Eine neue Studie liefert den ersten direkten Nachweis, dass die tiefe Hirnstimulation (DBS) weiße Materie-Pfade physisch umgestaltet und großräumige neuronale Netzwerke neu verdrahtet.
02.06.2026
Live Redaktion
Android-Sicherheitslücke ermöglicht Angreifern volle Kontrolle über Geräte
Eine kritische Android-Nulltag-Schwachstelle wird derzeit bei gezielten Angriffen aktiv ausgenutzt, wodurch Angreifer nahezu vollständige Kontrolle über betroffene Geräte erlangen können, ohne dass eine Benutzerinterakti
02.06.2026
Live Redaktion