CVE-2026-18937
Broken Link Checker < 2.4.12 - تنفيذ تعليمات برمجية عن بُعد دون مصادقة عبر حقن متغير الاستعلام
- تم النشر
- 19/08/2026
- محدث
- 19/08/2026
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 19/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 33.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Broken Link Checker لـ WordPress قبل الإصدار 2.4.12 لا تحدّد متغيّرات الاستعلام التي تقبلها من مدخلات المستخدم على المواقع التي تستخدم روابط دائمة بسيطة، مما يسمح للمستخدمين غير المصادَق عليهم بالكتابة فوق متغيّرات PHP العامة الاعتباطية، وتنفيذ تعليمات برمجية اعتباطية على الخادم عند تفعيل قالب كلاسيكي (غير block).
المصادر
1حزمة استغلال إثبات المفهوم وإعادة إنتاج المختبر لـ CVE-2026-18937، وهي ثغرة تنفيذ تعليمات عن بُعد (RCE) بدون مصادقة في إضافة Broken Link Checker الخاصة بـ WordPress قبل الإصدار 2.4.12.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.