Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-18937 — Proof-of-concept di exploit e pacchetto di riproduzione in laboratorio per CVE-2026-18937, un RCE non autenticato nel plugin WordPress Broken Link Checker precedente alla versione 2.4.12. | Kitploit
Strumenti/GitHubGitHub/abraxas/cve-2026-18937
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e FormazioneStrumento di Accesso Remoto
GitHubabraxas/cve-2026-18937

CVE-2026-18937

Proof-of-concept di exploit e pacchetto di riproduzione in laboratorio per CVE-2026-18937, un RCE non autenticato nel plugin WordPress Broken Link Checker precedente alla versione 2.4.12.

Vedi Repository
8h 43m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Abraxas Labs — CVE-2026-18937

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-18937

CVE-2026-18937

Broken Link Checker 2.4.11 — Sconosciuto

Il plugin WordPress Broken Link Checker precedente alla versione 2.4.12 non limita quali variabili di query accetta dall'input dell'utente sui siti che utilizzano permalink semplici, consentendo a utenti non autenticati di sovrascrivere variabili globali PHP arbitrarie e di eseguire codice arbitrario sul server quando è attivo un tema classico (non a blocchi).

CVECVE-2026-18937 · CVE.org
CWECWE-94
CVSSCritico: 9.0 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
ProdottoBroken Link Checker
Affettetutte le versioni fino alla 2.4.11 (inclusa)
Corrette2.4.12 e successive
Authnessuna (vedi source map)
LicenzaGNU Affero GPL v3.0
Labsolo 127.0.0.1 · pacchetto di divulgazione per vendor/cliente, non uno scanner

Advisory (dalla source map)

L'iniezione di variabili di query è Webhook::parse_request che unisce $_GET, non un'azione ajax=. HTTP è GET / con chiavi di query aggiuntive.


Entry

  • Metodo: GET
  • Percorso: /?page_id=4&shortcode_tags[blcpoc]=poc_witness_18937
  • Router: Permalink semplici. Webhook::parse_request unisce sanitize_array($_GET) in $wp->query_vars. WP::register_globals copia quelle chiavi in $GLOBALS, sostituendo $shortcode_tags. La front page the_content('[blcpoc]') chiama poi call_user_func(poc_witness_18937). I widget della sidebar non possono essere usati: wp_get_sidebars_widgets() ricarica dalle opzioni sul front. Canary di lab, non una shell.
  • Note: CVE-2026-18937 CWE-94: Broken Link Checker 2.4.11. La 2.4.12 rimuove l'unione di $_GET. Richiede permalink_structure vuoto e un tema classico che chiami dynamic_sidebar. Il witness è POCWitness18937 nel body HTTP.

Catena di chiamata

  • GET /?page_id=<front page id>&shortcode_tags[blcpoc]=poc_witness_18937
  • Webhook::parse_request (permalink semplici) → $wp->query_vars += $_GET
  • WP::register_globals → $GLOBALS['shortcode_tags']['blcpoc']=poc_witness_18937
  • the_content('[blcpoc]') → poc_witness_18937() → POCWitness18937

Precondizioni del lab

  • Broken Link Checker 2.4.11 attivo
  • permalink_structure vuoto (permalink semplici)
  • Tema classico Twenty Twenty-One (sidebar-1 / dynamic_sidebar)
  • Funzione mu-plugin poc_witness_18937 (canary di lab, non una gadget chain)

Witness

Il body HTTP contiene POCWitness18937. Un HTML home generico senza quella stringa non è sufficiente.

Non è un successo

  • generico 200 hello world / HTML home di tema a blocchi
  • permalink pretty (unione saltata)
  • 403/404 senza il witness
  • reverse shell o connessione in uscita
  • payload PHP system()/exec()

Patch / remediation

Fai questo per primo: Aggiorna Broken Link Checker alla 2.4.12 o successiva.

Verifica dopo l'aggiornamento

  • Riesegui CVE-2026-18937-Abraxas-Labs.py contro la build corretta: il witness mappato non deve apparire.
  • Conferma l'advisory del vendor / il changeset nell'albero distribuito (vedi riferimenti).
  • Una firma WAF è un ritardo, non una patch.

Se non puoi aggiornare immediatamente

  • Disabilita o isola il componente interessato.
  • Cerca la condizione del witness in produzione (nuovi utenti privilegiati, file inattesi, righe iniettate — qualunque cosa indichi la mappa di questa CVE).

Riproduzione (lab autorizzato)

Target solo http://127.0.0.1:8088 (o il loopback su cui hai fatto il bind). Non puntare questo script verso Internet.

root@kitploit:~
python3 CVE-2026-18937-Abraxas-Labs.py

Il successo è il witness sopra nel body della risposta. Un generico HTML 200 non è sufficiente.


Immagini del lab

Stack loopback usato per la riproduzione. Immagini ufficiali a meno che un Dockerfile in questa cartella non venga compilato dai sorgenti.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Collega l'albero del prodotto vulnerabile accanto a Compose se lo YAML monta una directory locale (zip del plugin / tag sorgente dalla tabella delle versioni). Non pubblicare nulla tranne 127.0.0.1.


Riferimenti

  • CVE-2026-18937 · NVD

  • CVE-2026-18937 · CVE.org

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/

  • github.com/advisories/GHSA-c2xc-88v3-37g2

  • nvd.nist.gov/vuln/detail/CVE-2026-18937

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

  • Directory dei plugin: broken-link-checker

  • Browser Trac: plugins.trac.wordpress.org/broken-link-checker

  • Tag SVN: plugins.svn.wordpress.org/broken-link-checker

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Record (strutturati)

root@kitploit:~
# CVE-2026-18937  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-18937`
- CWE: CWE-94
- published: 2026-08-19T06:17:38.847

## NVD description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## MITRE description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## Affected

- Unknown Broken Link Checker 0 affected

## References (JSON sources only)

- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/
- https://github.com/advisories/GHSA-c2xc-88v3-37g2
- https://nvd.nist.gov/vuln/detail/CVE-2026-18937
- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

## GitHub advisory

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it...

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

Licenza

Questo pacchetto di divulgazione è rilasciato sotto la GNU Affero General Public License v3.0. Vedi LICENSE.


Disclaimer

Questo pacchetto è destinato al vendor, al proprietario del sito e ai lab autorizzati. Lo script comunica con 127.0.0.1. Usarlo contro sistemi di cui non sei proprietario non è autorizzato da Abraxas Labs. Nessuna garanzia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Scarica lo strumento