CVE-2026-13714
Realtyna Organic IDX Plugin + WPL Real Estate < 5.3.0 – Nicht authentifizierter beliebiger Datei-Upload zur Remote-Code-Ausführung
- Veröffentlicht
- 27.07.2026
- Aktualisiert
- 27.07.2026
- CNA zuweisen
- WPScan
- Beweise beobachtet
- 10.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 52,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Realtyna Organic IDX Plugin + WPL Real Estate WordPress Plugin vor 5.3.0 – Schwachstellenübersicht Das Realtyna Organic IDX Plugin + WPL Real Estate WordPress Plugin vor Version 5.3.0 validiert den Typ hochgeladener Dateien nicht, und seine Datei-Upload-Funktion wird lediglich durch eine API geschützt, die standardmäßig aktiviert ist und mit fest codierten Anmeldedaten authentifiziert wird, die bei allen Installationen identisch ausgeliefert werden. Dadurch ist es nicht authentifizierten Angreifern möglich, beliebige PHP-Dateien hochzuladen und eine Remote-Code-Ausführung zu erreichen.
Quellen
2- CVE-2026-13714Exploit
Nicht authentifizierter RCE-Exploit für Realtyna WPL < 5.3.0, der eine PHP-Webshell über einen fest codierten API-Schlüssel hochlädt und beliebige Systembefehle ausführt.
- CVE-2026-13714Exploit
Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - Nicht authentifizierter beliebiger Datei-Upload bis zur Remote-Codeausführung
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.