CVE-2026-14483
Realtyna Organic IDX Plugin + WPL Real Estate <= 5.2.0 – Nicht authentifizierter beliebiger Datei-Upload über den Parameter 'files[file]' über den öffentlichen I/O-Befehl 'set_property'
- Veröffentlicht
- 31.07.2026
- Aktualisiert
- 31.07.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 09.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 89,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Realtyna Organic IDX Plugin + WPL Real Estate Plugin für WordPress – Schwachstelle beim Hochladen beliebiger Dateien Das Realtyna Organic IDX Plugin + WPL Real Estate Plugin für WordPress ist in allen Versionen bis einschließlich 5.2.0 anfällig für das Hochladen beliebiger Dateien über die Upload-Funktion. Dies ist auf eine fehlende Dateityp-Validierung in der Upload-Funktion zurückzuführen, kombiniert mit einem öffentlich zugänglichen I/O-Endpunkt, der ausschließlich durch statische, vom Plugin bereitgestellte API-Anmeldedaten authentifiziert wird, die in allen Installationen identisch sind. Dadurch ist es nicht authentifizierten Angreifern möglich, Dateien hochzuladen, die ausführbar sein können, was Remote-Code-Ausführung ermöglicht. Der WPL-I/O-Service-Endpunkt wird im öffentlichen WordPress-`init`-Hook ohne WordPress-Fähigkeitsprüfung registriert, und die erforderlichen `api_key`- und `api_secret`-Werte sind statische Standardwerte, die von den eigenen SQL-Migrationsdateien des Plugins bereitgestellt werden. Das bedeutet, dass jeder nicht authentifizierte Angreifer, der diese öffentlich dokumentierten Standardwerte kennt, den anfälligen Upload-Pfad erreichen und ausnutzen kann.
Quellen
2- CVE-2026-14483_exploitExploit
Exploit für nicht authentifizierten, beliebigen Datei-Upload für das Realtyna WPL/Organic IDX WordPress-Plugin; verkettet PHP-Webshell-Upload mit RCE, mit Befehlsausführungs- und Reverse-Shell-Modi.
- CVE-2026-14483Exploit
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.