Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-18937 — Pack d'exploitation proof-of-concept et de reproduction en laboratoire pour CVE-2026-18937, une RCE non authentifiée dans le plugin WordPress Broken Link Checker avant la version 2.4.12. | Kitploit
Outils/GitHubGitHub/abraxas/cve-2026-18937
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et ÉducationOutil d'Accès à Distance
GitHubabraxas/cve-2026-18937

CVE-2026-18937

Pack d'exploitation proof-of-concept et de reproduction en laboratoire pour CVE-2026-18937, une RCE non authentifiée dans le plugin WordPress Broken Link Checker avant la version 2.4.12.

Voir le dépôt
il y a 8h 7mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Abraxas Labs — CVE-2026-18937

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-18937

CVE-2026-18937

Broken Link Checker 2.4.11 — Inconnu

Le plugin WordPress Broken Link Checker antérieur à 2.4.12 ne limite pas les variables de requête qu'il accepte depuis les entrées utilisateur sur les sites utilisant des permaliens simples, permettant à des utilisateurs non authentifiés d'écraser des variables globales PHP arbitraires, et d'exécuter du code arbitraire sur le serveur lorsqu'un thème classique (non-block) est actif.

CVECVE-2026-18937 · CVE.org
CWECWE-94
CVSSCritique : 9.0 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
ProduitBroken Link Checker
Affectétoutes les versions jusqu'à 2.4.11 (incluse)
Corrigé2.4.12 et ultérieures
Authaucune (voir la source map)
LicenceGNU Affero GPL v3.0
Lab127.0.0.1 uniquement · pack de divulgation fournisseur/client, pas un scanner

Avis (issu de la source map)

L'injection de variable de requête provient de Webhook::parse_request qui fusionne $_GET, et non d'une action ajax=. Le HTTP est GET / avec des clés de requête supplémentaires.


Entrée

  • Méthode : GET
  • Chemin : /?page_id=4&shortcode_tags[blcpoc]=poc_witness_18937
  • Routeur : Permaliens simples. Webhook::parse_request fusionne sanitize_array($_GET) dans $wp->query_vars. WP::register_globals copie ces clés dans $GLOBALS, remplaçant $shortcode_tags. La page d'accueil the_content('[blcpoc]') appelle ensuite call_user_func(poc_witness_18937). Les widgets de barre latérale ne peuvent pas être utilisés : wp_get_sidebars_widgets() recharge depuis les options sur le front. Canari de lab, pas un shell.
  • Notes : CVE-2026-18937 CWE-94 : Broken Link Checker 2.4.11. 2.4.12 supprime la fusion $_GET. Nécessite un permalink_structure vide et un thème classique qui appelle dynamic_sidebar. Le témoin est POCWitness18937 dans le corps HTTP.

Chaîne d'appel

  • GET /?page_id=<front page id>&shortcode_tags[blcpoc]=poc_witness_18937
  • Webhook::parse_request (permaliens simples) → $wp->query_vars += $_GET
  • WP::register_globals → $GLOBALS['shortcode_tags']['blcpoc']=poc_witness_18937
  • the_content('[blcpoc]') → poc_witness_18937() → POCWitness18937

Préconditions du lab

  • Broken Link Checker 2.4.11 actif
  • permalink_structure vide (permaliens simples)
  • Thème classique Twenty Twenty-One (sidebar-1 / dynamic_sidebar)
  • Fonction mu-plugin poc_witness_18937 (canari de lab, pas une chaîne de gadgets)

Témoin

Le corps HTTP contient POCWitness18937. Un HTML de page d'accueil générique sans cette chaîne n'est pas le bon résultat.

Échec

  • HTML de page d'accueil générique 200 hello world / thème block
  • permaliens jolis (fusion ignorée)
  • 403/404 sans le témoin
  • reverse shell ou connexion sortante
  • payload PHP system()/exec()

Correctif / remédiation

À faire en premier : Mettre à jour Broken Link Checker vers 2.4.12 ou une version ultérieure.

Vérifier après la mise à jour

  • Relancer CVE-2026-18937-Abraxas-Labs.py contre la version corrigée : le témoin mappé ne doit pas apparaître.
  • Confirmer l'avis fournisseur / le changeset dans l'arborescence déployée (voir les références).
  • Une signature WAF est un délai, pas un correctif.

Si vous ne pouvez pas mettre à jour immédiatement

  • Désactiver ou isoler le composant affecté.
  • Rechercher la condition du témoin en production (nouveaux utilisateurs privilégiés, fichiers inattendus, lignes injectées — tout ce que la carte de cette CVE nomme).

Reproduction (lab autorisé)

Cibler uniquement http://127.0.0.1:8088 (ou le loopback que vous avez lié). Ne pointez pas ce script vers Internet.

root@kitploit:~
python3 CVE-2026-18937-Abraxas-Labs.py

Le succès correspond au témoin ci-dessus dans le corps de la réponse. Un HTML 200 générique n'est pas le bon résultat.


Images du lab

Pile loopback utilisée pour la reproduction. Images officielles sauf si un Dockerfile dans ce dossier est construit depuis les sources.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Lier l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip du plugin / tag source issu du tableau des versions). Ne publier rien d'autre que 127.0.0.1.


Références

  • CVE-2026-18937 · NVD

  • CVE-2026-18937 · CVE.org

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/

  • github.com/advisories/GHSA-c2xc-88v3-37g2

  • nvd.nist.gov/vuln/detail/CVE-2026-18937

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

  • Répertoire de plugins : broken-link-checker

  • Navigateur Trac : plugins.trac.wordpress.org/broken-link-checker

  • Tags SVN : plugins.svn.wordpress.org/broken-link-checker

  • Abraxas Labs : abraxaslabs.tech · github.com/abraxas · @abraxas_null


Enregistrements (structurés)

root@kitploit:~
# CVE-2026-18937  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-18937`
- CWE: CWE-94
- published: 2026-08-19T06:17:38.847

## NVD description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## MITRE description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## Affected

- Unknown Broken Link Checker 0 affected

## References (JSON sources only)

- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/
- https://github.com/advisories/GHSA-c2xc-88v3-37g2
- https://nvd.nist.gov/vuln/detail/CVE-2026-18937
- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

## GitHub advisory

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it...

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

Licence

Ce pack de divulgation est sous licence GNU Affero General Public License v3.0. Voir LICENSE.


Avertissement

Ce pack est destiné au fournisseur, au propriétaire du site et aux labs autorisés. Le script communique avec 127.0.0.1. L'utiliser contre des systèmes que vous ne possédez pas n'est pas autorisé par Abraxas Labs. Aucune garantie.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Télécharger l’outil