CVE-2026-18937 Critical CVSS 9.0/10

đź”´ CVE-2026-18937: Critical Schwachstelle

CVE-2026-18937
9.0/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Die SicherheitslĂĽcke CVE-2026-18937 betrifft das WordPress-Plugin „Broken Link Checker“ in Versionen vor 2.4.12. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, willkĂĽrliche PHP-Variablen zu ĂĽberschreiben und beliebigen Code auf dem Server auszufĂĽhren. Der Schweregrad wird mit „Critical“ (CVSS 9.0) bewertet. Derzeit ist kein Patch verfĂĽgbar.

Betroffene Systeme

Vulnerable sind WordPress-Installationen mit dem Broken Link Checker Plugin in Versionen vor 2.4.12. Die Schwachstelle tritt spezifisch auf Websites mit einfachen Permalinks (Plain Permalinks) auf, wenn ein klassischer (Non-Block) Editor aktiv ist. Das Plugin wird von zahlreichen WordPress-Websites zur Verwaltung und ĂśberprĂĽfung von Links verwendet.

Technische Details

Die Sicherheitslücke basiert auf einer unzureichenden Input-Validierung. Das Plugin beschränkt nicht ausreichend, welche Query-Variablen es von Benutzereingaben akzeptiert. Dies führt zu einem PHP Variable Overwrite-Szenario, bei dem globale PHP-Variablen ($GLOBALS) manipuliert werden können. Durch gezielte URL-Parameter kann ein Angreifer kritische Variablen überschreiben und Remote Code Execution (RCE) erreichen. Der Angriffsvektor ist netzwerkgestützt, keine Authentifizierung erforderlich.

Empfohlene Massnahmen

  • Das Broken Link Checker Plugin sofort auf Version 2.4.12 oder höher aktualisieren, sobald ein Patch verfĂĽgbar ist
  • Bis dahin: Plugin deaktivieren und deinstallieren
  • WordPress Web Application Firewall (WAF) einsetzen zur Filterung verdächtiger Query-Parameter
  • Permanente Links (Permalinks) statt einfache Links konfigurieren als temporäre Mitigation
  • Server-Logs auf verdächtige Anfragen ĂĽberwachen
  • Regelmäßige Sicherheits-Audits durchfĂĽhren

Bewertung

Mit einem CVSS-Score von 9.0 und fehlenden Patches stellt diese Schwachstelle eine unmittelbare und erhebliche Bedrohung dar. Die Kombination aus einfacher Ausnutzbarkeit, fehlender Authentifizierung und Remote Code Execution macht diese Lücke zu einer kritischen Priorität für betroffene Organisationen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-18937-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 21.08.2026
Alle CVEs ansehen