CVE-2026-12238
El plugin WP Go Maps – Most Popular Map Plugin para WordPress es vulnerable a la evasión de autorización en todas las versiones hasta, y incluyendo, 10.1.01. Esto se debe a que el plugin no verifica correctamente si un usuario está autorizado para realizar una acción. Esto permite a los atacantes no autenticados crear registros arbitrarios en tablas de la base de datos del plugin (mapas, marcadores, círculos, polígonos, líneas y etiquetas de puntos) suministrando un nombre de clase con CRUD respaldado por WPGMZA a través del parámetro phpClass. La comprobación de validación de namespace (requiriendo la prefija 'WPGMZA') no previene el aprovechamiento porque clases como WPGMZA\Map y WPGMZA\Marker satisfacen esta condición mientras que aún desencadenan un INSERT en la tabla correspondiente del plugin antes de que la ruta rechace la solicitud.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org