Sceawere
Vulnerability Detail
CVE-2026-73366UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Easy Google Maps PHP Object Injection
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.8
- Creation Date
- 3h ago
- Vendor
- supsystic
- Product
- Easy Google Maps
- Attack Type
- CWE-502 Deserialization of Untrusted Data
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated PHP Object Injection in Easy Google Maps <= 1.13.0 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.8",
"pubDate": "2026-08-18T15:17:04.960Z",
"pubdate": "2026-08-18T15:17:04.960Z",
"executiveSummary": "An unauthenticated PHP Object Injection vulnerability exists in the Easy Google Maps plugin <= 1.13.0 versions.\nThe vulnerability allows remote, unauthenticated attackers to supply maliciously crafted serialized data to vulnerable endpoints processed by the application.\nSuccessful exploitation of this security flaw can lead to severe impacts, potentially including arbitrary file deletion, remote code execution, or data tampering depending on the application context and the presence of compatible gadget chains within the PHP environment.\nThe risk implication is critical due to the lack of authentication requirements, enabling automated exploitation vectors over the network.\nAttackers do not require prior access or privileged credentials, only network connectivity to the target web application running the affected software version.",
"technicalDetails": "The vulnerability stems from insecure deserialization practices within the Easy Google Maps plugin <= 1.13.0 versions.\nRoot cause analysis indicates that user-supplied input is passed directly into native PHP deserialization functions such as unserialize() without prior sanitization, validation, or type checking.\nThe vulnerable component processes HTTP requests containing serialized objects, allowing external input to instantiate arbitrary classes defined in the application or included third-party libraries.\nAuthentication and privilege requirements are absent, meaning any unauthenticated remote user can interact with the vulnerable network-exposed endpoint.\nThe attack flow proceeds as follows: First, the attacker identifies the vulnerable HTTP endpoint responsible for processing serialized parameters. Second, the attacker crafts a malicious payload containing serialized PHP objects tailored to leverage available gadget chains. Third, the attacker transmits this payload via an HTTP request to the target server. Fourth, the application deserializes the untrusted data, invoking magic methods such as __wakeup() or __destruct() within the instantiated classes.\nPayload behavior depends heavily on the specific gadget chains present in the runtime environment, but typically facilitates post-exploitation impacts such as remote code execution, unauthorized database operations, or arbitrary file manipulation."
}