„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-18937 betrifft das WordPress-Plugin „Broken Link Checker“ in Versionen vor 2.4.12. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, willkĂĽrliche PHP-Variablen zu ĂĽberschreiben und beliebigen Code auf dem Server auszufĂĽhren. Der Schweregrad wird mit „Critical“ (CVSS 9.0) bewertet. Derzeit ist kein Patch verfĂĽgbar.
Betroffene Systeme
Vulnerable sind WordPress-Installationen mit dem Broken Link Checker Plugin in Versionen vor 2.4.12. Die Schwachstelle tritt spezifisch auf Websites mit einfachen Permalinks (Plain Permalinks) auf, wenn ein klassischer (Non-Block) Editor aktiv ist. Das Plugin wird von zahlreichen WordPress-Websites zur Verwaltung und ĂśberprĂĽfung von Links verwendet.
Technische Details
Die Sicherheitslücke basiert auf einer unzureichenden Input-Validierung. Das Plugin beschränkt nicht ausreichend, welche Query-Variablen es von Benutzereingaben akzeptiert. Dies führt zu einem PHP Variable Overwrite-Szenario, bei dem globale PHP-Variablen ($GLOBALS) manipuliert werden können. Durch gezielte URL-Parameter kann ein Angreifer kritische Variablen überschreiben und Remote Code Execution (RCE) erreichen. Der Angriffsvektor ist netzwerkgestützt, keine Authentifizierung erforderlich.
Empfohlene Massnahmen
- Das Broken Link Checker Plugin sofort auf Version 2.4.12 oder höher aktualisieren, sobald ein Patch verfügbar ist
- Bis dahin: Plugin deaktivieren und deinstallieren
- WordPress Web Application Firewall (WAF) einsetzen zur Filterung verdächtiger Query-Parameter
- Permanente Links (Permalinks) statt einfache Links konfigurieren als temporäre Mitigation
- Server-Logs auf verdächtige Anfragen überwachen
- Regelmäßige Sicherheits-Audits durchführen
Bewertung
Mit einem CVSS-Score von 9.0 und fehlenden Patches stellt diese Schwachstelle eine unmittelbare und erhebliche Bedrohung dar. Die Kombination aus einfacher Ausnutzbarkeit, fehlender Authentifizierung und Remote Code Execution macht diese Lücke zu einer kritischen Priorität für betroffene Organisationen.
„`