Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-18937 — حزمة استغلال إثبات المفهوم وإعادة إنتاج المختبر لـ CVE-2026-18937، وهي ثغرة تنفيذ تعليمات عن بُعد (RCE) بدون مصادقة في إضافة Broken Link Checker الخاصة بـ WordPress قبل الإصدار 2.4.12. | Kitploit
أدوات/GitHubGitHub/abraxas/cve-2026-18937
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليمأداة الوصول عن بعد
GitHubabraxas/cve-2026-18937

CVE-2026-18937

حزمة استغلال إثبات المفهوم وإعادة إنتاج المختبر لـ CVE-2026-18937، وهي ثغرة تنفيذ تعليمات عن بُعد (RCE) بدون مصادقة في إضافة Broken Link Checker الخاصة بـ WordPress قبل الإصدار 2.4.12.

عرض المستودع
منذ 8س 10دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Abraxas Labs — CVE-2026-18937

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-18937

CVE-2026-18937

Broken Link Checker 2.4.11 — غير معروف

إن إضافة Broken Link Checker لـ WordPress قبل الإصدار 2.4.12 لا تحدّ من متغيرات الاستعلام التي تقبلها من مدخلات المستخدم على المواقع التي تستخدم الروابط الثابتة البسيطة (plain permalinks)، مما يسمح للمستخدمين غير المصادَق عليهم بالكتابة فوق متغيرات PHP العامة (global) العشوائية، وتنفيذ تعليمات برمجية عشوائية على الخادم عند تفعيل قالب كلاسيكي (غير كتلي).

CVECVE-2026-18937 · CVE.org
CWECWE-94
CVSSحرج: 9.0 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
المنتجBroken Link Checker
المتأثرجميع الإصدارات حتى 2.4.11 (شاملةً)
المُرقَّع2.4.12 وما بعده
المصادقةلا شيء (انظر خريطة المصدر)
الترخيصGNU Affero GPL v3.0
المختبر127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست أداة فحص

الإشعار (من خريطة المصدر)

حقن متغيرات الاستعلام هو Webhook::parse_request الذي يدمج $_GET، وليس إجراء ajax action=. بروتوكول HTTP هو GET / مع مفاتيح استعلام إضافية.


المدخل

  • الطريقة: GET
  • المسار: /?page_id=4&shortcode_tags[blcpoc]=poc_witness_18937
  • الموجّه (Router): روابط ثابتة بسيطة. يقوم Webhook::parse_request بدمج sanitize_array($_GET) في $wp->query_vars. وينسخ WP::register_globals تلك المفاتيح إلى $GLOBALS، مستبدلاً $shortcode_tags. ثم يستدعي the_content('[blcpoc]') في الصفحة الأمامية call_user_func(poc_witness_18937). لا يمكن استخدام عناصر الشريط الجانبي (sidebar widgets): إذ يعيد wp_get_sidebars_widgets() التحميل من الخيارات في الواجهة الأمامية. كاناري للمختبر، وليس صدفة (shell).
  • ملاحظات: CVE-2026-18937 CWE-94: Broken Link Checker 2.4.11. يزيل الإصدار 2.4.12 دمج $_GET. يتطلب permalink_structure فارغاً وقالباً كلاسيكياً يستدعي dynamic_sidebar. الشاهد هو POCWitness18937 في جسم استجابة HTTP.

سلسلة الاستدعاء

  • GET /?page_id=<front page id>&shortcode_tags[blcpoc]=poc_witness_18937
  • Webhook::parse_request (plain permalinks) → $wp->query_vars += $_GET
  • WP::register_globals → $GLOBALS['shortcode_tags']['blcpoc']=poc_witness_18937
  • the_content('[blcpoc]') → poc_witness_18937() → POCWitness18937

الشروط المسبقة للمختبر

  • تفعيل Broken Link Checker 2.4.11
  • permalink_structure فارغ (روابط ثابتة بسيطة)
  • قالب كلاسيكي Twenty Twenty-One (sidebar-1 / dynamic_sidebar)
  • دالة mu-plugin باسم poc_witness_18937 (كاناري للمختبر، وليست سلسلة أدوات استغلال)

الشاهد

يحتوي جسم استجابة HTTP على POCWitness18937. أي HTML عام للصفحة الرئيسية بدون هذه السلسلة لا يُعد نجاحاً.

ليس نجاحاً

  • HTML عام 200 hello world / قالب كتلي للصفحة الرئيسية
  • روابط ثابتة جميلة (pretty permalinks) (يُتخطى الدمج)
  • 403/404 بدون الشاهد
  • صدفة عكسية (reverse shell) أو اتصال خارجي
  • حمولة PHP من نوع system()/exec()

الترقيع / المعالجة

افعل هذا أولاً: حدّث Broken Link Checker إلى 2.4.12 أو أحدث.

تحقق بعد الترقية

  • أعد تشغيل CVE-2026-18937-Abraxas-Labs.py مقابل البناء المُرقَّع: يجب ألا يظهر الشاهد المُعيَّن.
  • أكّد إشعار المورّد / مجموعة التغييرات في الشجرة المنشورة (انظر المراجع).
  • توقيع WAF هو تأخير، وليس ترقيعاً.

إذا لم تستطع التحديث فوراً

  • عطّل المكوّن المتأثر أو اعزله.
  • ابحث عن حالة الشاهد في بيئة الإنتاج (مستخدمون مميزون جدد، ملفات غير متوقعة، صفوف مُحقونة — كل ما تسميه خريطة هذا CVE).

إعادة الإنتاج (مختبر مُصرَّح به)

استهدف فقط http://127.0.0.1:8088 (أو عنوان loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.

root@kitploit:~
python3 CVE-2026-18937-Abraxas-Labs.py

النجاح هو الشاهد المذكور أعلاه في جسم الاستجابة. HTML عام بحالة 200 ليس كذلك.


صور المختبر

حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

اربط شجرة المنتج المتأثر بجانب Compose إذا كان ملف YAML يربط دليلاً محلياً (ملف zip للإضافة / وسم المصدر من جدول الإصدارات). لا تنشر شيئاً باستثناء 127.0.0.1.


المراجع

  • CVE-2026-18937 · NVD

  • CVE-2026-18937 · CVE.org

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/

  • github.com/advisories/GHSA-c2xc-88v3-37g2

  • nvd.nist.gov/vuln/detail/CVE-2026-18937

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

  • دليل الإضافات: broken-link-checker

  • متصفح Trac: plugins.trac.wordpress.org/broken-link-checker

  • وسوم SVN: plugins.svn.wordpress.org/broken-link-checker

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


السجلات (منظمة)

root@kitploit:~
# CVE-2026-18937  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-18937`
- CWE: CWE-94
- published: 2026-08-19T06:17:38.847

## NVD description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## MITRE description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## Affected

- Unknown Broken Link Checker 0 affected

## References (JSON sources only)

- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/
- https://github.com/advisories/GHSA-c2xc-88v3-37g2
- https://nvd.nist.gov/vuln/detail/CVE-2026-18937
- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

## GitHub advisory

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it...

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

الترخيص

حزمة الإفصاح هذه مرخّصة بموجب GNU Affero General Public License v3.0. انظر LICENSE.


إخلاء المسؤولية

هذه الحزمة مخصّصة للمورّد، ومالك الموقع، والمختبرات المُصرَّح لها. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مُصرَّح به من Abraxas Labs. لا ضمان.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

تنزيل الأداة