Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-18937 — CVE-2026-18937(Broken Link Checker WordPressプラグイン2.4.12未満における未認証RCE)のPoCエクスプロイトおよびラボ再現パック。 | Kitploit
ツール/GitHubGitHub/abraxas/cve-2026-18937
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育リモートアクセスツール
GitHubabraxas/cve-2026-18937

CVE-2026-18937

CVE-2026-18937(Broken Link Checker WordPressプラグイン2.4.12未満における未認証RCE)のPoCエクスプロイトおよびラボ再現パック。

リポジトリを見る
8時間10分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Abraxas Labs — CVE-2026-18937

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-18937

CVE-2026-18937

Broken Link Checker 2.4.11 — 不明

Broken Link Checker WordPress プラグインの 2.4.12 より前のバージョンは、プレーンなパーマリンクを使用しているサイトにおいて、ユーザー入力から受け入れるクエリ変数を制限していません。これにより、認証されていないユーザーが任意の PHP グローバル変数を上書きし、クラシック(非ブロック)テーマが有効な場合にサーバー上で任意のコードを実行することが可能になります。

CVECVE-2026-18937 · CVE.org
CWECWE-94
CVSSCritical: 9.0 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
ProductBroken Link Checker
Affected2.4.11 までのすべてのバージョン(含む)
Patched2.4.12 以降
Authなし(ソースマップを参照)
LicenseGNU Affero GPL v3.0
Lab127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではありません

アドバイザリ(ソースマップより)

クエリ変数のインジェクションは、ajax アクションではなく、Webhook::parse_request が $_GET をマージすることによるものです。HTTP は GET / に追加のクエリキーを付けたものです。


エントリ

  • Method: GET
  • Path: /?page_id=4&shortcode_tags[blcpoc]=poc_witness_18937
  • Router: プレーンなパーマリンク。Webhook::parse_request は sanitize_array($_GET) を $wp->query_vars にマージします。WP::register_globals はそれらのキーを $GLOBALS にコピーし、$shortcode_tags を置き換えます。フロントページの the_content('[blcpoc]') がその後 call_user_func(poc_witness_18937) を呼び出します。サイドバーウィジェットは使用できません。wp_get_sidebars_widgets() はフロントで options から再読み込みするためです。ラボのカナリアであり、シェルではありません。
  • Notes: CVE-2026-18937 CWE-94: Broken Link Checker 2.4.11。2.4.12 で $_GET のマージが削除されました。空の permalink_structure と、dynamic_sidebar を呼び出すクラシックテーマが必要です。Witness は HTTP ボディ内の POCWitness18937 です。

コールチェーン

  • GET /?page_id=<front page id>&shortcode_tags[blcpoc]=poc_witness_18937
  • Webhook::parse_request (plain permalinks) → $wp->query_vars += $_GET
  • WP::register_globals → $GLOBALS['shortcode_tags']['blcpoc']=poc_witness_18937
  • the_content('[blcpoc]') → poc_witness_18937() → POCWitness18937

ラボの前提条件

  • Broken Link Checker 2.4.11 が有効
  • permalink_structure が空(プレーンなパーマリンク)
  • クラシックテーマ Twenty Twenty-One(sidebar-1 / dynamic_sidebar)
  • mu-plugin 関数 poc_witness_18937(ラボのカナリアであり、ガジェットチェーンではありません)

Witness

HTTP ボディに POCWitness18937 が含まれます。その文字列を含まない一般的なホーム HTML は該当しません。

成功ではないもの

  • 一般的な 200 hello world / ブロックテーマのホーム HTML
  • プリティパーマリンク(マージがスキップされる)
  • witness を含まない 403/404
  • リバースシェルまたはアウトバウンド接続
  • system()/exec() PHP ペイロード

パッチ / 修復

まずこれを実行: Broken Link Checker を 2.4.12 以降に更新してください。

アップグレード後の確認

  • パッチ適用済みビルドに対して CVE-2026-18937-Abraxas-Labs.py を再実行します。マップされた witness が出現しないことを確認してください。
  • デプロイされたツリー内のベンダーアドバイザリ / チェンジセットを確認します(参考文献を参照)。
  • WAF シグネチャは遅延であり、パッチではありません。

すぐに更新できない場合

  • 影響を受けるコンポーネントを無効化または隔離します。
  • 本番環境で witness 条件を探します(新しい特権ユーザー、予期しないファイル、注入された行など、この CVE のマップが示すもの)。

再現(許可されたラボ)

http://127.0.0.1:8088(またはバインドしたループバック)のみを対象にしてください。このスクリプトをインターネットに向けないでください。

root@kitploit:~
python3 CVE-2026-18937-Abraxas-Labs.py

成功とは、レスポンスボディ内の上記の witness です。一般的な 200 HTML は該当しません。


ラボイメージ

再現に使用したループバックスタック。このフォルダ内の Dockerfile がソースからビルドする場合を除き、公式イメージです。

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

YAML がローカルディレクトリをマウントする場合(バージョンテーブルからのプラグイン zip / ソースタグ)、脆弱な製品ツリーを Compose の隣にバインドしてください。127.0.0.1 以外は公開しないでください。


参考文献

  • CVE-2026-18937 · NVD

  • CVE-2026-18937 · CVE.org

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/

  • github.com/advisories/GHSA-c2xc-88v3-37g2

  • nvd.nist.gov/vuln/detail/CVE-2026-18937

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

  • プラグインディレクトリ: broken-link-checker

  • Trac ブラウザ: plugins.trac.wordpress.org/broken-link-checker

  • SVN タグ: plugins.svn.wordpress.org/broken-link-checker

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


レコード(構造化)

root@kitploit:~
# CVE-2026-18937  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-18937`
- CWE: CWE-94
- published: 2026-08-19T06:17:38.847

## NVD description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## MITRE description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## Affected

- Unknown Broken Link Checker 0 affected

## References (JSON sources only)

- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/
- https://github.com/advisories/GHSA-c2xc-88v3-37g2
- https://nvd.nist.gov/vuln/detail/CVE-2026-18937
- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

## GitHub advisory

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it...

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

ライセンス

この開示パックは GNU Affero General Public License v3.0 の下でライセンスされています。LICENSE を参照してください。


免責事項

このパックはベンダー、サイト所有者、およびライセンスを受けたラボ向けです。スクリプトは 127.0.0.1 と通信します。所有していないシステムに対して使用することは、Abraxas Labs によって許可されていません。保証はありません。

abraxaslabs.tech · github.com/abraxas · @abraxas_null

ツールをダウンロード