
Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - رفع ملفات تعسفي غير مصادَق عليه يؤدي إلى تنفيذ أكواد عن بُعد
Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - رفع ملفات تعسفي غير مصادق عليه يؤدي إلى تنفيذ أكواد عن بُعد
إضافة Realtyna Organic IDX + WPL Real Estate لووردبريس < 5.3.0
رفع ملفات تعسفي غير مصادق عليه عبر بيانات اعتماد I/O API مثبّتة بشكل ثابت، مما يؤدي إلى تنفيذ أكواد عن بُعد.
تحتوي إضافة WPL Real Estate على I/O API مدمجة (set_property) تكون مفعّلة افتراضيًا ولا تُحمى إلا بزوج من المفاتيح المثبّتة بشكل ثابت (public_key / private_key). هذه المفاتيح متطابقة عبر جميع التثبيتات — وهي مضمّنة في استعلام SQL الخاص بالترحيل الذي يعمل عند التفعيل.
تقبل الـ API رفع الملفات عبر حقل file[] متعدد الأجزاء (multipart) بالبادئة image_*، ومع ذلك لا تُجري أي تحقق من نوع الملف المرفوع. يمكن لمهاجم غير مصادق عليه رفع ملفات .php عشوائية، تُخزَّن في مسار يمكن توقّعه ضمن wp-content/uploads/WPL/{pid}/، وتنفيذها مباشرة عبر HTTP.
لا مصادقة ووردبريس، ولا nonce، ولا فحص صلاحيات — فقط السلسلتان المثبّتتان بشكل ثابت.
Attacker Target (WordPress + WPL ≤ 5.2.0)
│ │
│ POST / (multipart/form-data) │
│ ├─ public_key = <hardcoded> │
│ ├─ private_key = <hardcoded> │
│ ├─ cmd = set_property │
│ └─ file[] = image_Nx_abc.php │
│─────────────────────────────────────────►│
│ │ API validates keys ✓
│ │ Saves file (no type check)
│ {"success": true} │
│◄─────────────────────────────────────────│
│ │
│ GET /wp-content/uploads/WPL/{pid}/Nx_* │
│─────────────────────────────────────────►│
│ PHP executed │
│◄─────────────────────────────────────────│
| الملف | المحتوى |
|---|---|
Nx_hit/Nwpl_detect.txt | تثبيتات WPL التي تم العثور عليها (وضع الكشف) |
Nx_hit/Nwpl_shell.txt | عمليات رفع الشيلات المؤكدة مع الرابط الكامل وPID |
Nx_hit/Nwpl_canary.txt | نتائج التحقق بالكناري |
python CVE-2026-13714.py
يطلب السكربت ما يلي:
> Target list: targets.txt
> Threads [1-50]: 10
> Mode [1/2/3]: 2
صيغة قائمة الأهداف — هدف واحد في كل سطر:
example.com
https://site.com
http://192.168.1.10:8080
sub.domain.org/wordpress
wpl_settings)wp-content/uploads/WPL/ عبر إعدادات الخادمتم توفير هذه الأداة حصريًا لاختبارات الأمان المصرح بها وللأغراض التعليمية. استخدمها فقط على الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها.
الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني بموجب قوانين تشمل على سبيل المثال لا الحصر قانون الاحتيال وإساءة استخدام الحاسوب (CFAA)، وقانون إساءة استخدام الحاسوب البريطاني (UK Computer Misuse Act)، والتشريعات المماثلة حول العالم.
لا يتحمل المؤلف أي مسؤولية عن إساءة الاستخدام. باستخدامك لهذه الأداة، فأنت تقبل المسؤولية الكاملة عن أفعالك وتوافق على الامتثال لجميع القوانين واللوائح المعمول بها.
Nxploited — Khaled Alenazi
تيليغرام: @Kxploit
| التفصيل | القيمة |
|---|
| CVE | CVE-2026-13714 |
| CWE | CWE-434 (Unrestricted Upload of File with Dangerous Type) |
| المتأثر | WPL Real Estate ≤ 5.2.0 |
| أُصلح في | 5.3.0 |
| المصادقة المطلوبة | لا شيء |
| CVSS 3.1 | 9.8 حرجة (CRITICAL) |
| المتجه | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| المصدر | CISA-ADP |
| الميزة | الوصف |
|---|
| بصمة WPL (Fingerprinting) | فحص ?get_realtyna_platform=1 + كشف توقيع HTML |
| اكتشاف جذر ووردبريس | يكتشف تلقائيًا تثبيتات WP في الدلائل الفرعية (/wp, /blog, /site, إلخ.) |
| استغلال المفاتيح المثبّتة | يستخدم مفاتيح I/O API الافتراضية المرفقة مع كل تثبيت WPL |
| رفع Multipart | يُنشئ حقل file[] متعدد الأجزاء ليطابق توقعات set_property في WPL بدقة |
| ماسح PID | يجرّب القوة الغاشمة (Brute-force) على wp-content/uploads/WPL/{1..N}/ للعثور على الملف المرفوع |
| فحص PID عكسي | يفحص أحدث المعرّفات PID أولاً لاكتشاف أسرع على المواقع النشطة |
| وضع الكناري (Canary) | رفع .txt آمن للتحقق من صلاحية الكتابة دون تنفيذ PHP |
| مسح جماعي متعدد الخيوط | معالجة متزامنة مع عدد خيوط قابل للضبط (1–50) |
| توقيع Nx-zD | الشيلات المرفوعة تحمل وسم التحقق Nx-zD |
| تسجيل تلقائي | تُحفظ النتائج في Nx_hit/ بملفات منفصلة لكل نوع نتيجة |
| الوضع | الوظيفة |
|---|
1 — كشف (Detect) | بصمة تثبيتات WPL دون رفع أي شيء |
2 — رفع (Upload) | رفع شيل Nx_*.php عبر I/O API والتحقق من التنفيذ |
3 — كناري (Canary) | رفع Nx_*.txt (فحص آمن) لتأكيد صلاحية الكتابة فقط |