O plugin WP Maps Pro para WordPress é vulnerável a Privilege Escalation via Administrator Account Creation em todas as versões até, incluindo, 6.1.0. Isto se deve à ação AJAX do wpgmp_ temp_ access_ ajax sendo registrada com wp_ ajax_nopriv_ e protegida apenas por uma verificação nãoce usando a nonce fc- call- nonce, que está incorporada publicamente em cada página de frente via wp_ localize_script como o campo nãoce do objeto JavaScript wpgmp_ local, tornando a verificação ineficaz como mecanismo de controle de acesso. Isto torna possível que os atacantes não autenticados invoquem o manuseador wpgmp_ temp_ access_ access_support com check_ temp=false, que cria incondicionalmente um novo usuário WordPress com o papel hardcoded do administrador através do wp_ insert_ user() e retorna uma URL de login mágica que, quando visitada, chama o wp_set_ auth_ cookie() para autenticar totalmente o atacante como o administrador recém criado, resultando em aquisição completa do site. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 8732 foi publicado em 2026 - 05 - 29 T 07: 16: 14.487 Z e última modificação em 2026 - 07 - 21 T 12: 10: 00.090 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.8, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 3.9, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 306.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.