Sceawere

Vulnerability Detail

CVE-2026-73377UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Unauthenticated Broken Access Control in Ultimate Maps by Supsystic

Vulnerability Metadata

Severity
High
Score / CVSS
7.5
Creation Date
3h ago
Vendor
supsystic
Product
Ultimate Maps by Supsystic
Attack Type
CWE-862 Missing Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Broken Access Control in Ultimate Maps by Supsystic < 1.5.0 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.5",
  "pubDate": "2026-08-18T15:17:05.550Z",
  "pubdate": "2026-08-18T15:17:05.550Z",
  "executiveSummary": "An unauthenticated broken access control vulnerability has been identified in Ultimate Maps by Supsystic versions prior to 1.5.0. This security flaw allows unauthenticated remote threat actors to interact with restricted backend functionalities or access sensitive data managed by the plugin without proper authorization checks.\nThe vulnerability stems from missing or inadequate access control validations within the application logic, exposing internal endpoints and operations that should otherwise be restricted to privileged administrative users.\nSuccessful exploitation of this flaw does not require any user interaction or prior authentication credentials, lowering the attack complexity significantly. An attacker can leverage this weakness to execute unauthorized actions, potentially leading to data exposure, unauthorized modification of mapping configurations, or further compromise of the underlying WordPress installation depending on the exposed functions.\nThe risk implication is critical for affected systems as it violates the principle of least privilege, allowing anonymous network-based adversaries to bypass security perimeters. Organizations utilizing vulnerable versions of Ultimate Maps by Supsystic face immediate exposure to unauthorized data access and potential integrity violations within their web application environments.",
  "technicalDetails": "The root cause of the vulnerability resides in the application's request handling architecture, specifically within the controller or AJAX action routing mechanisms implemented by Ultimate Maps by Supsystic prior to version 1.5.0. The plugin fails to enforce proper capability checks or session validation routines before executing sensitive functions requested by incoming HTTP requests.\nBecause the vulnerable component lacks authentication and authorization enforcement, any remote unauthenticated user can directly invoke these backend endpoints over the network. The affected versions include all releases of Ultimate Maps by Supsystic strictly prior to version 1.5.0.\nThe attack flow proceeds as follows: First, the unauthenticated attacker identifies the exposed AJAX actions, REST API endpoints, or direct script handlers associated with the plugin. Second, the attacker crafts an HTTP request targeting these specific endpoints, omitting any valid authentication cookies, nonces, or administrative session tokens. Third, because the underlying code fails to validate the user's role or capabilities using standard WordPress security functions such as current_user_can() or check_ajax_referer(), the application processes the request and executes the requested logic.\nDepending on the specific functionality exposed by the vulnerable component, the payload behavior may range from retrieving sensitive database records, such as map configurations and location coordinates, to executing unauthorized administrative operations or data modifications. The post-exploitation impact includes unauthorized data disclosure and potential manipulation of application state, which can be leveraged by an adversary to conduct further attacks against the WordPress environment."
}
CVE-2026-73377: Unauthenticated Broken Access Control in Ultimate Maps by Supsystic (HIGH Severity, CVSS: 7.5) - Sceawere