Bezpečnost webu

Broken Link Checker – neautentizované vzdálené spuštění kódu přes Query Variable Injection

Závažnost

Kritická 🔴

Dotčený produkt

Broken Link Checker < 2.4.12; opraveno ve verzi 2.4.12

Datum zveřejnění

17/08/2026

CVE označení

CVE-2026-18937

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Broken Link Checker obsahuje kritickou zranitelnost umožňující neautentizované vzdálené spuštění kódu (RCE). Problém vzniká tím, že plugin na webech používajících obyčejné permalinky dostatečně neomezuje query proměnné přijímané z uživatelského vstupu. Útočník tak může přepsat PHP globální proměnné a za určitých podmínek spustit vlastní kód na serveru. Praktická RCE je podle WPScan možná zejména při použití klasické, neblokové šablony. CVSS činí 9,0/10.

Zranitelnost je opravena ve verzi 2.4.12; oficiální changelog WordPress.org u této verze potvrzuje bezpečnostní opravu a uvádí autora původního nálezu. Veřejný Proof-of-Concept zatím zveřejněn není – WPScan jeho publikaci plánuje na 24. září 2026, aby byl předem poskytnut čas na aktualizaci.

Doporučujeme aktualizovat Broken Link Checker minimálně na verzi 2.4.12, ideálně na nejnovější dostupné vydání. U webů, které provozovaly starší verzi, je vhodné prioritně ověřit, zda používají obyčejné permalinky a klasickou šablonu. V takovém případě doporučujeme prověřit access logy na neobvyklé query parametry a při podezření na kompromitaci zkontrolovat integritu souborů WordPressu, neznámé PHP soubory a administrátorské účty.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?