Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-18937 — Prueba de concepto de exploit y paquete de reproducción de laboratorio para CVE-2026-18937, un RCE no autenticado en el plugin de WordPress Broken Link Checker anterior a 2.4.12. | Kitploit
Herramientas/GitHubGitHub/abraxas/cve-2026-18937
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y EducaciónHerramienta de Acceso Remoto
GitHubabraxas/cve-2026-18937

CVE-2026-18937

Prueba de concepto de exploit y paquete de reproducción de laboratorio para CVE-2026-18937, un RCE no autenticado en el plugin de WordPress Broken Link Checker anterior a 2.4.12.

Ver Repositorio
hace 8h 10mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Abraxas Labs — CVE-2026-18937

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-18937

CVE-2026-18937

Broken Link Checker 2.4.11 — Desconocido

El plugin de WordPress Broken Link Checker anterior a 2.4.12 no limita qué variables de consulta acepta de la entrada del usuario en sitios que usan enlaces permanentes simples, lo que permite a usuarios no autenticados sobrescribir variables globales arbitrarias de PHP y ejecutar código arbitrario en el servidor cuando un tema clásico (no de bloques) está activo.

CVECVE-2026-18937 · CVE.org
CWECWE-94
CVSSCrítico: 9.0 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
ProductoBroken Link Checker
Afectadotodas las versiones hasta la 2.4.11 (inclusive)
Parcheado2.4.12 y posteriores
Autenticaciónninguna (ver mapa de origen)
LicenciaGNU Affero GPL v3.0
Laboratoriosolo 127.0.0.1 · paquete de divulgación para el proveedor/cliente, no un escáner

Aviso (del mapa de origen)

La inyección de variables de consulta es Webhook::parse_request fusionando $_GET, no una acción ajax=. HTTP es GET / con claves de consulta adicionales.


Entrada

  • Método: GET
  • Ruta: /?page_id=4&shortcode_tags[blcpoc]=poc_witness_18937
  • Enrutador: Enlaces permanentes simples. Webhook::parse_request fusiona sanitize_array($_GET) en $wp->query_vars. WP::register_globals copia esas claves en $GLOBALS, reemplazando $shortcode_tags. La página principal the_content('[blcpoc]') luego call_user_func(poc_witness_18937). Los widgets de la barra lateral no se pueden usar: wp_get_sidebars_widgets() recarga desde las opciones en el front. Canario de laboratorio, no un shell.
  • Notas: CVE-2026-18937 CWE-94: Broken Link Checker 2.4.11. 2.4.12 elimina la fusión de $_GET. Requiere permalink_structure vacío y un tema clásico que llame a dynamic_sidebar. El testigo es POCWitness18937 en el cuerpo HTTP.

Cadena de llamadas

  • GET /?page_id=<front page id>&shortcode_tags[blcpoc]=poc_witness_18937
  • Webhook::parse_request (plain permalinks) → $wp->query_vars += $_GET
  • WP::register_globals → $GLOBALS['shortcode_tags']['blcpoc']=poc_witness_18937
  • the_content('[blcpoc]') → poc_witness_18937() → POCWitness18937

Precondiciones del laboratorio

  • Broken Link Checker 2.4.11 activo
  • permalink_structure vacío (enlaces permanentes simples)
  • Tema clásico Twenty Twenty-One (sidebar-1 / dynamic_sidebar)
  • Función mu-plugin poc_witness_18937 (canario de laboratorio, no una cadena de gadgets)

Testigo

El cuerpo HTTP contiene POCWitness18937. HTML genérico de inicio sin esa cadena no lo es.

No es éxito

  • HTML genérico 200 hello world / inicio de tema de bloques
  • enlaces permanentes bonitos (fusión omitida)
  • 403/404 sin el testigo
  • reverse shell o conexión saliente
  • payload PHP system()/exec()

Parche / remediación

Haga esto primero: Actualice Broken Link Checker a 2.4.12 o posterior.

Verifique después de la actualización

  • Vuelva a ejecutar CVE-2026-18937-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.
  • Confirme el aviso del proveedor / changeset en el árbol desplegado (ver referencias).
  • Una firma de WAF es un retraso, no un parche.

Si no puede actualizar de inmediato

  • Deshabilite o aísle el componente afectado.
  • Busque la condición del testigo en producción (nuevos usuarios privilegiados, archivos inesperados, filas inyectadas — lo que sea que nombre el mapa de este CVE).

Reproducción (laboratorio autorizado)

Apunte solo a http://127.0.0.1:8088 (o al loopback que haya enlazado). No apunte este script a internet.

root@kitploit:~
python3 CVE-2026-18937-Abraxas-Labs.py

El éxito es el testigo anterior en el cuerpo de la respuesta. HTML 200 genérico no lo es.


Imágenes de laboratorio

Pila de loopback usada para reproducir. Imágenes oficiales a menos que un Dockerfile en esta carpeta compile desde el código fuente.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Enlace el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de origen de la tabla de versiones). No publique nada excepto 127.0.0.1.


Referencias

  • CVE-2026-18937 · NVD

  • CVE-2026-18937 · CVE.org

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/

  • github.com/advisories/GHSA-c2xc-88v3-37g2

  • nvd.nist.gov/vuln/detail/CVE-2026-18937

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

  • Directorio de plugins: broken-link-checker

  • Navegador Trac: plugins.trac.wordpress.org/broken-link-checker

  • Etiquetas SVN: plugins.svn.wordpress.org/broken-link-checker

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estructurados)

root@kitploit:~
# CVE-2026-18937  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-18937`
- CWE: CWE-94
- published: 2026-08-19T06:17:38.847

## NVD description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## MITRE description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## Affected

- Unknown Broken Link Checker 0 affected

## References (JSON sources only)

- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/
- https://github.com/advisories/GHSA-c2xc-88v3-37g2
- https://nvd.nist.gov/vuln/detail/CVE-2026-18937
- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

## GitHub advisory

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it...

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

Licencia

Este paquete de divulgación está licenciado bajo la GNU Affero General Public License v3.0. Ver LICENSE.


Descargo de responsabilidad

Este paquete es para el proveedor, el propietario del sitio y laboratorios con licencia. El script se comunica con 127.0.0.1. Usarlo contra sistemas que no posee no está autorizado por Abraxas Labs. Sin garantía.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Descargar herramienta