WordPress MapPress Maps 插件 /wp-json/mapp/v1/maps/1 未授权访问漏洞 (CVE-2026-8839)

2026-06-18 WordPress MapPress Maps PoC No

Description

WordPress MapPress Maps 插件是一款用于在WordPress网站中嵌入和管理Google地图的插件。该插件在版本2.96.6及之前,其REST API接口存在授权缺陷,未对用户请求进行充分的身份验证和所有权验证。攻击者无需登录即可通过构造特定的API请求(如访问 /wp-json/mapp/v1/maps/1 路径)读取任意地图的敏感数据(如地图ID、兴趣点、中心坐标),而拥有“贡献者”权限的已认证用户则可利用此缺陷修改或删除任意地图数据。这可能导致网站敏感地理信息泄露及地图内容被恶意篡改,影响网站业务的正常展示。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities