Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-18937 — Эксплойт proof-of-concept и пакет для воспроизведения в лабораторных условиях для CVE-2026-18937 — неаутентифицированного RCE в плагине WordPress Broken Link Checker до версии 2.4.12. | Kitploit
Инструменты/GitHubGitHub/abraxas/cve-2026-18937
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеИнструмент Удаленного Доступа
GitHubabraxas/cve-2026-18937

CVE-2026-18937

Эксплойт proof-of-concept и пакет для воспроизведения в лабораторных условиях для CVE-2026-18937 — неаутентифицированного RCE в плагине WordPress Broken Link Checker до версии 2.4.12.

Репозиторий
8 ч 10 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Abraxas Labs — CVE-2026-18937

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-18937

CVE-2026-18937

Broken Link Checker 2.4.11 — Unknown

Плагин WordPress Broken Link Checker до версии 2.4.12 не ограничивает, какие переменные запроса он принимает из пользовательского ввода на сайтах с простыми постоянными ссылками, что позволяет неаутентифицированным пользователям перезаписывать произвольные глобальные переменные PHP и выполнять произвольный код на сервере, когда активна классическая (неблочная) тема.

CVECVE-2026-18937 · CVE.org
CWECWE-94
CVSSCritical: 9.0 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
ПродуктBroken Link Checker
Затронутовсе версии вплоть до 2.4.11 (включительно)
Исправлено2.4.12 и более поздние
Аутентификацияотсутствует (см. карту исходников)
ЛицензияGNU Affero GPL v3.0
Лабораториятолько 127.0.0.1 · пакет раскрытия для вендора/клиента, не сканер

Рекомендации (из карты исходников)

Инъекция переменных запроса — это Webhook::parse_request, объединяющий $_GET, а не ajax-действие action=. HTTP — это GET / с дополнительными ключами запроса.


Точка входа

  • Метод: GET
  • Путь: /?page_id=4&shortcode_tags[blcpoc]=poc_witness_18937
  • Маршрутизация: Простые постоянные ссылки. Webhook::parse_request объединяет sanitize_array($_GET) с $wp->query_vars. WP::register_globals копирует эти ключи в $GLOBALS, заменяя $shortcode_tags. Затем the_content('[blcpoc]') на главной странице вызывает call_user_func(poc_witness_18937). Виджеты боковой панели использовать нельзя: wp_get_sidebars_widgets() перезагружается из опций на фронтенде. Лабораторный маркер, а не шелл.
  • Примечания: CVE-2026-18937 CWE-94: Broken Link Checker 2.4.11. В 2.4.12 удалено объединение $_GET. Требуется пустой permalink_structure и классическая тема, вызывающая dynamic_sidebar. Свидетель — POCWitness18937 в теле HTTP-ответа.

Цепочка вызовов

  • GET /?page_id=<front page id>&shortcode_tags[blcpoc]=poc_witness_18937
  • Webhook::parse_request (plain permalinks) → $wp->query_vars += $_GET
  • WP::register_globals → $GLOBALS['shortcode_tags']['blcpoc']=poc_witness_18937
  • the_content('[blcpoc]') → poc_witness_18937() → POCWitness18937

Предусловия лаборатории

  • Активен Broken Link Checker 2.4.11
  • permalink_structure пуст (простые постоянные ссылки)
  • Классическая тема Twenty Twenty-One (sidebar-1 / dynamic_sidebar)
  • Функция mu-plugin poc_witness_18937 (лабораторный маркер, не цепочка гаджетов)

Свидетель

Тело HTTP-ответа содержит POCWitness18937. Обычный HTML главной страницы без этой строки — это не он.

Не является успехом

  • обычный 200 hello world / HTML главной страницы блочной темы
  • красивые постоянные ссылки (объединение пропускается)
  • 403/404 без свидетеля
  • обратный шелл или исходящее соединение
  • PHP-полезная нагрузка system()/exec()

Патч / устранение

Сделайте это в первую очередь: Обновите Broken Link Checker до 2.4.12 или новее.

Проверка после обновления

  • Повторно запустите CVE-2026-18937-Abraxas-Labs.py против исправленной сборки: сопоставленный свидетель не должен появиться.
  • Подтвердите рекомендацию вендора / набор изменений в развёрнутом дереве (см. ссылки).
  • Сигнатура WAF — это отсрочка, а не патч.

Если вы не можете обновиться немедленно

  • Отключите или изолируйте затронутый компонент.
  • Ищите условие свидетеля на продакшене (новые привилегированные пользователи, неожиданные файлы, внедрённые строки — всё, что называет карта этой CVE).

Воспроизведение (авторизованная лаборатория)

Цель — только http://127.0.0.1:8088 (или тот loopback, который вы привязали). Не направляйте этот скрипт в интернет.

root@kitploit:~
python3 CVE-2026-18937-Abraxas-Labs.py

Успех — это свидетель, указанный выше, в теле ответа. Обычный 200 HTML — это не он.


Образы лаборатории

Стек loopback, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Привяжите дерево уязвимого продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Не публикуйте ничего, кроме 127.0.0.1.


Ссылки

  • CVE-2026-18937 · NVD

  • CVE-2026-18937 · CVE.org

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/

  • github.com/advisories/GHSA-c2xc-88v3-37g2

  • nvd.nist.gov/vuln/detail/CVE-2026-18937

  • wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

  • Каталог плагинов: broken-link-checker

  • Браузер Trac: plugins.trac.wordpress.org/broken-link-checker

  • Теги SVN: plugins.svn.wordpress.org/broken-link-checker

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Записи (структурированные)

root@kitploit:~
# CVE-2026-18937  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-18937`
- CWE: CWE-94
- published: 2026-08-19T06:17:38.847

## NVD description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## MITRE description

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

## Affected

- Unknown Broken Link Checker 0 affected

## References (JSON sources only)

- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d/
- https://github.com/advisories/GHSA-c2xc-88v3-37g2
- https://nvd.nist.gov/vuln/detail/CVE-2026-18937
- https://wpscan.com/vulnerability/a23b76eb-107d-4e02-8eae-c3c5fa5b003d

## GitHub advisory

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it...

The Broken Link Checker WordPress plugin before 2.4.12 does not limit which query variables it accepts from user input on sites using plain permalinks, allowing unauthenticated users to overwrite arbitrary PHP global variables, and to execute arbitrary code on the server when a classic (non-block)  is active.

Лицензия

Этот пакет раскрытия лицензирован под GNU Affero General Public License v3.0. См. LICENSE.


Отказ от ответственности

Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент