Plugin Broken Link Checker obsahuje kritickou zranitelnost umožňující neautentizované vzdálené spuštění kódu (RCE). Problém vzniká tím, že plugin na webech používajících obyčejné permalinky dostatečně neomezuje query proměnné přijímané z uživatelského vstupu. Útočník tak může přepsat PHP globální proměnné a za určitých podmínek spustit vlastní kód na serveru. Praktická RCE je podle WPScan možná zejména při použití klasické, neblokové šablony. CVSS činí 9,0/10.
Zranitelnost je opravena ve verzi 2.4.12; oficiální changelog WordPress.org u této verze potvrzuje bezpečnostní opravu a uvádí autora původního nálezu. Veřejný Proof-of-Concept zatím zveřejněn není – WPScan jeho publikaci plánuje na 24. září 2026, aby byl předem poskytnut čas na aktualizaci.
Doporučujeme aktualizovat Broken Link Checker minimálně na verzi 2.4.12, ideálně na nejnovější dostupné vydání. U webů, které provozovaly starší verzi, je vhodné prioritně ověřit, zda používají obyčejné permalinky a klasickou šablonu. V takovém případě doporučujeme prověřit access logy na neobvyklé query parametry a při podezření na kompromitaci zkontrolovat integritu souborů WordPressu, neznámé PHP soubory a administrátorské účty.
