Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-18937 — Prova de conceito de exploit e pacote de reprodução em laboratório para CVE-2026-18937, um RCE não autenticado no plugin WordPress Broken Link Checker anterior à versão 2.4.12. | Kitploit
Ferramentas/GitHubGitHub/abraxas/cve-2026-18937
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e EducaçãoFerramenta de Acesso Remoto
GitHubabraxas/cve-2026-18937

CVE-2026-18937

Prova de conceito de exploit e pacote de reprodução em laboratório para CVE-2026-18937, um RCE não autenticado no plugin WordPress Broken Link Checker anterior à versão 2.4.12.

Ver Repositório
há 8h 43mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs — CVE-2026-18937

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-18937

CVE-2026-18937

Broken Link Checker 2.4.11 — Desconhecido

O plugin WordPress Broken Link Checker anterior à versão 2.4.12 não limita quais variáveis de consulta aceita da entrada do usuário em sites que usam permalinks simples, permitindo que usuários não autenticados sobrescrevam variáveis globais PHP arbitrárias e executem código arbitrário no servidor quando um tema clássico (não-block) está ativo.

CVECVE-2026-18937 · CVE.org
CWECWE-94
CVSSCrítico: 9.0 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
ProdutoBroken Link Checker
Afetadotodas as versões até 2.4.11 (inclusive)
Corrigido2.4.12 e posteriores
Autenticaçãonenhuma (ver mapa de origem)
LicençaGNU Affero GPL v3.0
Labapenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner

Aviso (do mapa de origem)

A injeção de variável de consulta é Webhook::parse_request mesclando $_GET, não uma ação ajax=. O HTTP é GET / com chaves de consulta extras.


Entrada

  • Método: GET
  • Caminho: /?page_id=4&shortcode_tags[blcpoc]=poc_witness_18937
  • Roteador: Permalinks simples. Webhook::parse_request mescla sanitize_array($_GET) em $wp->query_vars. WP::register_globals copia essas chaves para $GLOBALS, substituindo $shortcode_tags. A página inicial the_content('[blcpoc]') então chama call_user_func(poc_witness_18937). Widgets da barra lateral não podem ser usados: wp_get_sidebars_widgets() recarrega a partir das opções no front. Canário de lab, não um shell.
  • Notas: CVE-2026-18937 CWE-94: Broken Link Checker 2.4.11. A 2.4.12 remove a mesclagem de $_GET. Requer permalink_structure vazio e um tema clássico que chame dynamic_sidebar. O witness é POCWitness18937 no corpo HTTP.

Cadeia de chamadas

  • GET /?page_id=<front page id>&shortcode_tags[blcpoc]=poc_witness_18937
  • Webhook::parse_request (plain permalinks) → $wp->query_vars += $_GET
  • WP::register_globals → $GLOBALS['shortcode_tags']['blcpoc']=poc_witness_18937
  • the_content('[blcpoc]') → poc_witness_18937() → POCWitness18937

Pré-condições do lab

  • Broken Link Checker 2.4.11 ativo
  • permalink_structure vazio (permalinks simples)
  • Tema clássico Twenty Twenty-One (sidebar-1 / dynamic_sidebar)
  • Função mu-plugin poc_witness_18937 (canário de lab, não uma cadeia de gadgets)

Witness

O corpo HTTP contém POCWitness18937. HTML genérico da página inicial sem essa string não é o witness.

Não é sucesso

  • HTML genérico de 200 hello world / página inicial de tema block
  • permalinks amigáveis (mesclagem ignorada)
  • 403/404 sem o witness
  • reverse shell ou conexão de saída
  • payload PHP system()/exec()

Patch / remediação

Faça isto primeiro: Atualize o Broken Link Checker para 2.4.12 ou mais recente.

Verifique após a atualização

  • Execute novamente CVE-2026-18937-Abraxas-Labs.py contra a versão corrigida: o witness mapeado não deve aparecer.
  • Confirme o aviso do fornecedor / changeset na árvore implantada (ver referências).
  • Uma assinatura de WAF é atraso, não um patch.

Se não puder atualizar imediatamente

  • Desative ou isole o componente afetado.
  • Procure pela condição de witness em produção (novos usuários privilegiados, arquivos inesperados, linhas injetadas — o que o mapa deste CVE nomear).

Reprodução (lab autorizado)

Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.

root@kitploit:~
python3 CVE-2026-18937-Abraxas-Labs.py

Sucesso é o witness acima no corpo da resposta. HTML genérico de 200 não é.


Imagens do lab

Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta compile a partir do código-fonte.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de origem da tabela de versões). Não publique nada exceto 127.0.0.1.


Referências

  • CVE-2026-18937 · NVD

  • CVE-2026-18937 · CVE.org

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/

  • github.com/advisories/GHSA-c2xc-88v3-37g2

  • nvd.nist.gov/vuln/detail/CVE-2026-18937

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

  • Diretório de plugins: broken-link-checker

  • Navegador Trac: plugins.trac.wordpress.org/broken-link-checker

  • Tags SVN: plugins.svn.wordpress.org/broken-link-checker

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estruturados)

root@kitploit:~
# CVE-2026-18937  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-18937`
- CWE: CWE-94
- published: 2026-08-19T06:17:38.847

## NVD description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## MITRE description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## Affected

- Unknown Broken Link Checker 0 affected

## References (JSON sources only)

- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/
- https://github.com/advisories/GHSA-c2xc-88v3-37g2
- https://nvd.nist.gov/vuln/detail/CVE-2026-18937
- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

## GitHub advisory

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it...

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

Licença

Este pacote de divulgação está licenciado sob a GNU Affero General Public License v3.0. Ver LICENSE.


Isenção de responsabilidade

Este pacote é para o fornecedor, o proprietário do site e labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta