Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-13714 — Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - رفع ملفات تعسفي غير مصادَق عليه يؤدي إلى تنفيذ أكواد عن بُعد | Kitploit
أدوات/GitHubGitHub/nxploited/cve-2026-13714
الاستطلاعالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubnxploited/cve-2026-13714

CVE-2026-13714

Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - رفع ملفات تعسفي غير مصادَق عليه يؤدي إلى تنفيذ أكواد عن بُعد

عرض المستودع
منذ 18 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-13714

Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - رفع ملفات تعسفي غير مصادق عليه يؤدي إلى تنفيذ أكواد عن بُعد

CVE-2026-13714 — WPL Real Estate — ثغرة RCE غير مصادق عليها

إضافة Realtyna Organic IDX + WPL Real Estate لووردبريس < 5.3.0

رفع ملفات تعسفي غير مصادق عليه عبر بيانات اعتماد I/O API مثبّتة بشكل ثابت، مما يؤدي إلى تنفيذ أكواد عن بُعد.


الثغرة

تحتوي إضافة WPL Real Estate على I/O API مدمجة (set_property) تكون مفعّلة افتراضيًا ولا تُحمى إلا بزوج من المفاتيح المثبّتة بشكل ثابت (public_key / private_key). هذه المفاتيح متطابقة عبر جميع التثبيتات — وهي مضمّنة في استعلام SQL الخاص بالترحيل الذي يعمل عند التفعيل.

تقبل الـ API رفع الملفات عبر حقل file[] متعدد الأجزاء (multipart) بالبادئة image_*، ومع ذلك لا تُجري أي تحقق من نوع الملف المرفوع. يمكن لمهاجم غير مصادق عليه رفع ملفات .php عشوائية، تُخزَّن في مسار يمكن توقّعه ضمن wp-content/uploads/WPL/{pid}/، وتنفيذها مباشرة عبر HTTP.

لا مصادقة ووردبريس، ولا nonce، ولا فحص صلاحيات — فقط السلسلتان المثبّتتان بشكل ثابت.

مخطط الهجوم

root@kitploit:~
Attacker                           Target (WordPress + WPL ≤ 5.2.0)
   │                                          │
   │  POST / (multipart/form-data)            │
   │  ├─ public_key  = <hardcoded>            │
   │  ├─ private_key = <hardcoded>            │
   │  ├─ cmd = set_property                   │
   │  └─ file[] = image_Nx_abc.php            │
   │─────────────────────────────────────────►│
   │                                          │ API validates keys ✓
   │                                          │ Saves file (no type check)
   │               {"success": true}          │
   │◄─────────────────────────────────────────│
   │                                          │
   │  GET /wp-content/uploads/WPL/{pid}/Nx_*  │
   │─────────────────────────────────────────►│
   │               PHP executed               │
   │◄─────────────────────────────────────────│

ميزات السكربت

أوضاع التشغيل

ملفات المخرجات

الملفالمحتوى
Nx_hit/Nwpl_detect.txtتثبيتات WPL التي تم العثور عليها (وضع الكشف)
Nx_hit/Nwpl_shell.txtعمليات رفع الشيلات المؤكدة مع الرابط الكامل وPID
Nx_hit/Nwpl_canary.txtنتائج التحقق بالكناري

الاستخدام

root@kitploit:~
python CVE-2026-13714.py

يطلب السكربت ما يلي:

root@kitploit:~
> Target list:    targets.txt
> Threads [1-50]: 10
> Mode [1/2/3]:   2

صيغة قائمة الأهداف — هدف واحد في كل سطر:

root@kitploit:~
example.com
https://site.com
http://192.168.1.10:8080
sub.domain.org/wordpress

المتطلبات

  • Python 3.8+
  • لا توجد تبعيات خارجية (المكتبة القياسية فقط)

المعالجة

  • حدّث WPL Real Estate إلى الإصدار 5.3.0 أو أحدث
  • إذا لم يكن التحديث الفوري ممكنًا:
    • استبدل مفاتيح I/O API في قاعدة البيانات (جدول wpl_settings)
    • عطّل I/O API بالكامل إذا لم تكن قيد الاستخدام
    • امنع الوصول المباشر إلى wp-content/uploads/WPL/ عبر إعدادات الخادم

إخلاء مسؤولية

تم توفير هذه الأداة حصريًا لاختبارات الأمان المصرح بها وللأغراض التعليمية. استخدمها فقط على الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها.

الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني بموجب قوانين تشمل على سبيل المثال لا الحصر قانون الاحتيال وإساءة استخدام الحاسوب (CFAA)، وقانون إساءة استخدام الحاسوب البريطاني (UK Computer Misuse Act)، والتشريعات المماثلة حول العالم.

لا يتحمل المؤلف أي مسؤولية عن إساءة الاستخدام. باستخدامك لهذه الأداة، فأنت تقبل المسؤولية الكاملة عن أفعالك وتوافق على الامتثال لجميع القوانين واللوائح المعمول بها.


المؤلف

Nxploited — Khaled Alenazi

تيليغرام: @Kxploit


المراجع

  • NVD — CVE-2026-13714
  • WPScan — WPL Real Estate
  • درجة CVSS 3.1 الأساسية: 9.8 حرجة (CRITICAL) (CISA-ADP)
تنزيل الأداة
التفصيلالقيمة
CVECVE-2026-13714
CWECWE-434 (Unrestricted Upload of File with Dangerous Type)
المتأثرWPL Real Estate ≤ 5.2.0
أُصلح في5.3.0
المصادقة المطلوبةلا شيء
CVSS 3.19.8 حرجة (CRITICAL)
المتجهAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
المصدرCISA-ADP
الميزةالوصف
بصمة WPL (Fingerprinting)فحص ?get_realtyna_platform=1 + كشف توقيع HTML
اكتشاف جذر ووردبريسيكتشف تلقائيًا تثبيتات WP في الدلائل الفرعية (/wp, /blog, /site, إلخ.)
استغلال المفاتيح المثبّتةيستخدم مفاتيح I/O API الافتراضية المرفقة مع كل تثبيت WPL
رفع Multipartيُنشئ حقل file[] متعدد الأجزاء ليطابق توقعات set_property في WPL بدقة
ماسح PIDيجرّب القوة الغاشمة (Brute-force) على wp-content/uploads/WPL/{1..N}/ للعثور على الملف المرفوع
فحص PID عكسييفحص أحدث المعرّفات PID أولاً لاكتشاف أسرع على المواقع النشطة
وضع الكناري (Canary)رفع .txt آمن للتحقق من صلاحية الكتابة دون تنفيذ PHP
مسح جماعي متعدد الخيوطمعالجة متزامنة مع عدد خيوط قابل للضبط (1–50)
توقيع Nx-zDالشيلات المرفوعة تحمل وسم التحقق Nx-zD
تسجيل تلقائيتُحفظ النتائج في Nx_hit/ بملفات منفصلة لكل نوع نتيجة
الوضعالوظيفة
1 — كشف (Detect)بصمة تثبيتات WPL دون رفع أي شيء
2 — رفع (Upload)رفع شيل Nx_*.php عبر I/O API والتحقق من التنفيذ
3 — كناري (Canary)رفع Nx_*.txt (فحص آمن) لتأكيد صلاحية الكتابة فقط