CVE-2026-14483
إضافة Realtyna Organic IDX + WPL Real Estate <= 5.2.0 - رفع ملفات تعسفي دون مصادقة عبر معامل 'files[file]' عبر أمر الإدخال/الإخراج العام 'set_property'
- تم النشر
- 31/07/2026
- محدث
- 31/07/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 09/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة رفع ملفات تعسفي في إضافة Realtyna Organic IDX + WPL Real Estate لـ WordPress إضافة Realtyna Organic IDX + إضافة WPL Real Estate لـ WordPress معرضة لثغرة رفع ملفات تعسفي (Arbitrary File Upload) في جميع الإصدارات حتى الإصدار 5.2.0 وما يشمل ذلك، وذلك عبر دالة الرفع. يعود السبب إلى عدم وجود تحقق من نوع الملف في دالة الرفع، بالإضافة إلى نقطة نهاية إدخال/إخراج (I/O endpoint) متاحة للعموم ومصادق عليها فقط عبر بيانات اعتماد API ثابتة مدمجة في الإضافة ومتطابقة عبر جميع التثبيتات. هذا يجعل من الممكن للمهاجمين غير المصادق عليهم رفع ملفات قد تكون قابلة للتنفيذ، مما يتيح تنفيذ التعليمات البرمجية عن بُعد (remote code execution). نقطة نهاية خدمة WPL I/O مسجلة على خطاف init العام في WordPress دون أي فحص لصلاحيات WordPress، وقيمتا api_key و api_secret المطلوبتان هما قيم افتراضية ثابتة مدمجة عبر ملفات ترحيل SQL الخاصة بالإضافة نفسها، مما يعني أن أي مهاجم غير مصادق يعرف هذه القيم الافتراضية الموثقة علنًا يمكنه الوصول إلى مسار الرفع المعرض للخطر واستغلاله.
المصادر
2- CVE-2026-14483_exploitاستغلال
استغلال رفع ملفات تعسفي غير مصادق عليه في إضافة Realtyna WPL/Organic IDX لووردبريس، يربط رفع ويب شيل PHP بثغرة RCE، مع أوضاع تنفيذ أوامر وشل عكسي.
- CVE-2026-14483استغلال
CVE-2026-14483 POC EXPLOIT بواسطة MADEXPLOITS
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.