
Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - Nicht authentifizierter beliebiger Datei-Upload bis zur Remote-Codeausführung
Realtyna Organic IDX Plugin + WPL Real Estate < 5.3.0 - Nicht authentifizierter beliebiger Datei-Upload bis hin zur Remote-Codeausführung
Realtyna Organic IDX Plugin + WPL Real Estate für WordPress < 5.3.0
Nicht authentifizierter beliebiger Datei-Upload über hartcodierte I/O-API-Zugangsdaten, der zu Remote-Codeausführung führt.
Das WPL-Real-Estate-Plugin wird mit einer eingebauten I/O-API (set_property) ausgeliefert, die standardmäßig aktiviert ist und nur durch ein Paar hartcodierter Schlüssel (public_key / private_key) geschützt wird. Diese Schlüssel sind in jeder Installation identisch – sie sind in der Migrations-SQL eingebettet, die bei der Aktivierung ausgeführt wird.
Die API akzeptiert Datei-Uploads über das Multipart-Feld file[] mit dem Präfix image_*, führt jedoch keine Validierung des hochgeladenen Dateityps durch. Ein nicht authentifizierter Angreifer kann beliebige .php-Dateien hochladen, die unter einem vorhersehbaren Pfad in wp-content/uploads/WPL/{pid}/ gespeichert werden, und sie direkt per HTTP ausführen.
Keine WordPress-Authentifizierung, kein Nonce, keine Berechtigungsprüfung – nur die zwei hartcodierten Zeichenketten.
Attacker Target (WordPress + WPL ≤ 5.2.0)
│ │
│ POST / (multipart/form-data) │
│ ├─ public_key = <hardcoded> │
│ ├─ private_key = <hardcoded> │
│ ├─ cmd = set_property │
│ └─ file[] = image_Nx_abc.php │
│─────────────────────────────────────────►│
│ │ API validates keys ✓
│ │ Saves file (no type check)
│ {"success": true} │
│◄─────────────────────────────────────────│
│ │
│ GET /wp-content/uploads/WPL/{pid}/Nx_* │
│─────────────────────────────────────────►│
│ PHP executed │
│◄─────────────────────────────────────────│
| Datei | Inhalt |
|---|---|
Nx_hit/Nwpl_detect.txt | Gefundene WPL-Installationen (Erkennungsmodus) |
Nx_hit/Nwpl_shell.txt | Bestätigte Shell-Uploads mit vollständiger URL und PID |
Nx_hit/Nwpl_canary.txt | Ergebnisse der Canary-Verifikation |
python CVE-2026-13714.py
Das Skript fordert zur Eingabe auf:
> Target list: targets.txt
> Threads [1-50]: 10
> Mode [1/2/3]: 2
Format der Zielliste — ein Ziel pro Zeile:
example.com
https://site.com
http://192.168.1.10:8080
sub.domain.org/wordpress
wpl_settings)wp-content/uploads/WPL/ über die ServerkonfigurationDieses Tool wird ausschließlich für autorisierte Sicherheitstests und zu Bildungszwecken bereitgestellt. Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Testgenehmigung besitzen.
Unbefugter Zugriff auf Computersysteme ist gesetzlich verboten, unter anderem gemäß dem Computer Fraud and Abuse Act (CFAA), dem britischen Computer Misuse Act und entsprechenden Gesetzen weltweit.
Der Autor übernimmt keinerlei Haftung für Missbrauch. Durch die Verwendung dieses Tools übernehmen Sie die volle Verantwortung für Ihre Handlungen und erklären sich damit einverstanden, alle geltenden Gesetze und Vorschriften einzuhalten.
Nxploited — Khaled Alenazi
Telegram: @Kxploit
| Detail | Wert |
|---|
| CVE | CVE-2026-13714 |
| CWE | CWE-434 (Unrestricted Upload of File with Dangerous Type) |
| Betroffen | WPL Real Estate ≤ 5.2.0 |
| Behoben in | 5.3.0 |
| Authentifizierung erforderlich | Keine |
| CVSS 3.1 | 9.8 KRITISCH |
| Vektor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Quelle | CISA-ADP |
| Funktion | Beschreibung |
|---|
| WPL-Fingerprinting | ?get_realtyna_platform=1-Probe + HTML-Signaturerkennung |
| WordPress-Root-Erkennung | Erkennt WP-Installationen in Unterverzeichnissen automatisch (/wp, /blog, /site usw.) |
| Ausnutzung hartcodierter Schlüssel | Verwendet die Standard-I/O-API-Schlüssel, die mit jeder WPL-Installation ausgeliefert werden |
| Multipart-Upload | Erstellt file[]-Multipart exakt entsprechend den Erwartungen von set_property in WPL |
| PID-Scanner | Führt eine Brute-Force-Suche über wp-content/uploads/WPL/{1..N}/ durch, um die hochgeladene Datei zu finden |
| Umgekehrter PID-Scan | Scannt zuerst die neuesten PIDs für eine schnellere Erkennung auf aktiven Websites |
| Canary-Modus | Sicherer .txt-Upload, um den Schreibzugriff zu überprüfen, ohne PHP auszuführen |
| Gethreadeter Massen-Scan | Parallele Verarbeitung mit konfigurierbarer Thread-Anzahl (1–50) |
| Nx-zD-Signatur | Hochgeladene Shells tragen das Verifikations-Tag Nx-zD |
| Automatische Protokollierung | Ergebnisse werden in Nx_hit/ mit separaten Dateien pro Ergebnistyp gespeichert |
| Modus | Funktion |
|---|
1 — Erkennen | WPL-Installationen per Fingerprinting identifizieren, ohne etwas hochzuladen |
2 — Upload | Nx_*.php-Shell über die I/O-API hochladen und die Ausführung verifizieren |
3 — Canary | Nx_*.txt (sichere Probe) hochladen, um ausschließlich den Schreibzugriff zu bestätigen |