Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-18937 — Proof-of-Concept-Exploit und Lab-Reproduktionspaket für CVE-2026-18937, eine nicht authentifizierte RCE im WordPress-Plugin Broken Link Checker vor 2.4.12. | Kitploit
Tools/GitHubGitHub/abraxas/cve-2026-18937
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & BildungRemote-Access-Tool
GitHubabraxas/cve-2026-18937

CVE-2026-18937

Proof-of-Concept-Exploit und Lab-Reproduktionspaket für CVE-2026-18937, eine nicht authentifizierte RCE im WordPress-Plugin Broken Link Checker vor 2.4.12.

Repository anzeigen
vor 8h 43mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Abraxas Labs — CVE-2026-18937

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-18937

CVE-2026-18937

Broken Link Checker 2.4.11 — Unbekannt

Das WordPress-Plugin Broken Link Checker vor 2.4.12 schränkt nicht ein, welche Query-Variablen es auf Websites mit einfachen Permalinks aus Benutzereingaben akzeptiert, wodurch nicht authentifizierte Benutzer beliebige PHP-Globalvariablen überschreiben und beliebigen Code auf dem Server ausführen können, wenn ein klassisches (Nicht-Block-)Theme aktiv ist.

CVECVE-2026-18937 · CVE.org
CWECWE-94
CVSSKritisch: 9.0 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
ProduktBroken Link Checker
Betroffenalle Versionen bis einschließlich 2.4.11
Gepatcht2.4.12 und später
Authkeine (siehe Source Map)
LizenzGNU Affero GPL v3.0
Labnur 127.0.0.1 · Vendor/Client-Disclosure-Paket, kein Scanner

Advisory (aus der Source Map)

Die Query-Variablen-Injektion erfolgt über Webhook::parse_request, das $_GET zusammenführt, nicht über eine ajax action=. HTTP ist GET / mit zusätzlichen Query-Schlüsseln.


Einstieg

  • Methode: GET
  • Pfad: /?page_id=4&shortcode_tags[blcpoc]=poc_witness_18937
  • Router: Einfache Permalinks. Webhook::parse_request führt sanitize_array($_GET) in $wp->query_vars zusammen. WP::register_globals kopiert diese Schlüssel in $GLOBALS und ersetzt dabei $shortcode_tags. Die Startseite ruft the_content('[blcpoc]') und dann call_user_func(poc_witness_18937) auf. Sidebar-Widgets können nicht verwendet werden: wp_get_sidebars_widgets() lädt im Frontend aus den Optionen neu. Lab-Kanarienvogel, keine Shell.
  • Hinweise: CVE-2026-18937 CWE-94: Broken Link Checker 2.4.11. 2.4.12 entfernt das Zusammenführen von $_GET. Erfordert eine leere permalink_structure und ein klassisches Theme, das dynamic_sidebar aufruft. Der Witness ist POCWitness18937 im HTTP-Body.

Aufrufkette

  • GET /?page_id=<front page id>&shortcode_tags[blcpoc]=poc_witness_18937
  • Webhook::parse_request (plain permalinks) → $wp->query_vars += $_GET
  • WP::register_globals → $GLOBALS['shortcode_tags']['blcpoc']=poc_witness_18937
  • the_content('[blcpoc]') → poc_witness_18937() → POCWitness18937

Lab-Voraussetzungen

  • Broken Link Checker 2.4.11 aktiv
  • permalink_structure leer (einfache Permalinks)
  • Klassisches Theme Twenty Twenty-One (sidebar-1 / dynamic_sidebar)
  • mu-plugin-Funktion poc_witness_18937 (Lab-Kanarienvogel, keine Gadget-Chain)

Witness

Der HTTP-Body enthält POCWitness18937. Generisches Home-HTML ohne diesen String ist es nicht.

Kein Erfolg

  • generisches 200 hello world / Block-Theme-Home-HTML
  • Pretty Permalinks (Zusammenführen übersprungen)
  • 403/404 ohne den Witness
  • Reverse Shell oder ausgehende Verbindung
  • system()/exec() PHP-Payload

Patch / Behebung

Zuerst dies tun: Aktualisieren Sie Broken Link Checker auf 2.4.12 oder neuer.

Nach dem Upgrade überprüfen

  • Führen Sie CVE-2026-18937-Abraxas-Labs.py erneut gegen den gepatchten Build aus: Der zugeordnete Witness darf nicht erscheinen.
  • Bestätigen Sie das Vendor-Advisory / Changeset im bereitgestellten Verzeichnisbaum (siehe Referenzen).
  • Eine WAF-Signatur ist eine Verzögerung, kein Patch.

Wenn Sie nicht sofort aktualisieren können

  • Deaktivieren oder isolieren Sie die betroffene Komponente.
  • Suchen Sie in der Produktion nach der Witness-Bedingung (neue privilegierte Benutzer, unerwartete Dateien, injizierte Zeilen — was auch immer die Map dieser CVE benennt).

Reproduktion (autorisiertes Lab)

Zielen Sie nur auf http://127.0.0.1:8088 (oder das von Ihnen gebundene Loopback). Richten Sie dieses Skript nicht auf das Internet.

root@kitploit:~
python3 CVE-2026-18937-Abraxas-Labs.py

Erfolg ist der Witness oben im Response-Body. Generisches 200-HTML ist es nicht.


Lab-Images

Loopback-Stack zur Reproduktion. Offizielle Images, sofern nicht ein Dockerfile in diesem Ordner aus dem Quellcode baut.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Binden Sie den verwundbaren Produktbaum neben Compose ein, wenn die YAML ein lokales Verzeichnis einbindet (Plugin-Zip / Source-Tag aus der Versionstabelle). Veröffentlichen Sie nichts außer 127.0.0.1.


Referenzen

  • CVE-2026-18937 · NVD

  • CVE-2026-18937 · CVE.org

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/

  • github.com/advisories/GHSA-c2xc-88v3-37g2

  • nvd.nist.gov/vuln/detail/CVE-2026-18937

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

  • Plugin-Verzeichnis: broken-link-checker

  • Trac-Browser: plugins.trac.wordpress.org/broken-link-checker

  • SVN-Tags: plugins.svn.wordpress.org/broken-link-checker

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Datensätze (strukturiert)

root@kitploit:~
# CVE-2026-18937  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-18937`
- CWE: CWE-94
- published: 2026-08-19T06:17:38.847

## NVD description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## MITRE description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## Affected

- Unknown Broken Link Checker 0 affected

## References (JSON sources only)

- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/
- https://github.com/advisories/GHSA-c2xc-88v3-37g2
- https://nvd.nist.gov/vuln/detail/CVE-2026-18937
- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

## GitHub advisory

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it...

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

Lizenz

Dieses Disclosure-Paket ist unter der GNU Affero General Public License v3.0 lizenziert. Siehe LICENSE.


Haftungsausschluss

Dieses Paket ist für den Vendor, den Website-Betreiber und lizenzierte Labs. Das Skript kommuniziert mit 127.0.0.1. Die Verwendung gegen Systeme, die Ihnen nicht gehören, ist von Abraxas Labs nicht autorisiert. Keine Gewährleistung.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Tool herunterladen