Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-13714 — Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - Nicht authentifizierter beliebiger Datei-Upload bis zur Remote-Codeausführung | Kitploit
Tools/GitHubGitHub/nxploited/cve-2026-13714
AufklärungExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubnxploited/cve-2026-13714

CVE-2026-13714

Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - Nicht authentifizierter beliebiger Datei-Upload bis zur Remote-Codeausführung

Repository anzeigen
2vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-13714

Realtyna Organic IDX Plugin + WPL Real Estate < 5.3.0 - Nicht authentifizierter beliebiger Datei-Upload bis hin zur Remote-Codeausführung

CVE-2026-13714 — WPL Real Estate Nicht authentifizierte RCE

Realtyna Organic IDX Plugin + WPL Real Estate für WordPress < 5.3.0

Nicht authentifizierter beliebiger Datei-Upload über hartcodierte I/O-API-Zugangsdaten, der zu Remote-Codeausführung führt.


Schwachstelle

Das WPL-Real-Estate-Plugin wird mit einer eingebauten I/O-API (set_property) ausgeliefert, die standardmäßig aktiviert ist und nur durch ein Paar hartcodierter Schlüssel (public_key / private_key) geschützt wird. Diese Schlüssel sind in jeder Installation identisch – sie sind in der Migrations-SQL eingebettet, die bei der Aktivierung ausgeführt wird.

Die API akzeptiert Datei-Uploads über das Multipart-Feld file[] mit dem Präfix image_*, führt jedoch keine Validierung des hochgeladenen Dateityps durch. Ein nicht authentifizierter Angreifer kann beliebige .php-Dateien hochladen, die unter einem vorhersehbaren Pfad in wp-content/uploads/WPL/{pid}/ gespeichert werden, und sie direkt per HTTP ausführen.

Keine WordPress-Authentifizierung, kein Nonce, keine Berechtigungsprüfung – nur die zwei hartcodierten Zeichenketten.

Angriffsablauf

root@kitploit:~
Attacker                           Target (WordPress + WPL ≤ 5.2.0)
   │                                          │
   │  POST / (multipart/form-data)            │
   │  ├─ public_key  = <hardcoded>            │
   │  ├─ private_key = <hardcoded>            │
   │  ├─ cmd = set_property                   │
   │  └─ file[] = image_Nx_abc.php            │
   │─────────────────────────────────────────►│
   │                                          │ API validates keys ✓
   │                                          │ Saves file (no type check)
   │               {"success": true}          │
   │◄─────────────────────────────────────────│
   │                                          │
   │  GET /wp-content/uploads/WPL/{pid}/Nx_*  │
   │─────────────────────────────────────────►│
   │               PHP executed               │
   │◄─────────────────────────────────────────│

Skript-Funktionen

Betriebsmodi

Ausgabedateien

DateiInhalt
Nx_hit/Nwpl_detect.txtGefundene WPL-Installationen (Erkennungsmodus)
Nx_hit/Nwpl_shell.txtBestätigte Shell-Uploads mit vollständiger URL und PID
Nx_hit/Nwpl_canary.txtErgebnisse der Canary-Verifikation

Verwendung

root@kitploit:~
python CVE-2026-13714.py

Das Skript fordert zur Eingabe auf:

root@kitploit:~
> Target list:    targets.txt
> Threads [1-50]: 10
> Mode [1/2/3]:   2

Format der Zielliste — ein Ziel pro Zeile:

root@kitploit:~
example.com
https://site.com
http://192.168.1.10:8080
sub.domain.org/wordpress

Voraussetzungen

  • Python 3.8+
  • Keine externen Abhängigkeiten (nur Standardbibliothek)

Behebung

  • Aktualisieren Sie WPL Real Estate auf Version 5.3.0 oder neuer
  • Falls eine sofortige Aktualisierung nicht möglich ist:
    • Rotieren Sie die I/O-API-Schlüssel in der Datenbank (Tabelle wpl_settings)
    • Deaktivieren Sie die I/O-API vollständig, wenn sie nicht verwendet wird
    • Blockieren Sie den direkten Zugriff auf wp-content/uploads/WPL/ über die Serverkonfiguration

Haftungsausschluss

Dieses Tool wird ausschließlich für autorisierte Sicherheitstests und zu Bildungszwecken bereitgestellt. Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Testgenehmigung besitzen.

Unbefugter Zugriff auf Computersysteme ist gesetzlich verboten, unter anderem gemäß dem Computer Fraud and Abuse Act (CFAA), dem britischen Computer Misuse Act und entsprechenden Gesetzen weltweit.

Der Autor übernimmt keinerlei Haftung für Missbrauch. Durch die Verwendung dieses Tools übernehmen Sie die volle Verantwortung für Ihre Handlungen und erklären sich damit einverstanden, alle geltenden Gesetze und Vorschriften einzuhalten.


Autor

Nxploited — Khaled Alenazi

Telegram: @Kxploit


Referenzen

  • NVD — CVE-2026-13714
  • WPScan — WPL Real Estate
  • CVSS 3.1 Basiswert: 9.8 KRITISCH (CISA-ADP)
Tool herunterladen
DetailWert
CVECVE-2026-13714
CWECWE-434 (Unrestricted Upload of File with Dangerous Type)
BetroffenWPL Real Estate ≤ 5.2.0
Behoben in5.3.0
Authentifizierung erforderlichKeine
CVSS 3.19.8 KRITISCH
VektorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
QuelleCISA-ADP
FunktionBeschreibung
WPL-Fingerprinting?get_realtyna_platform=1-Probe + HTML-Signaturerkennung
WordPress-Root-ErkennungErkennt WP-Installationen in Unterverzeichnissen automatisch (/wp, /blog, /site usw.)
Ausnutzung hartcodierter SchlüsselVerwendet die Standard-I/O-API-Schlüssel, die mit jeder WPL-Installation ausgeliefert werden
Multipart-UploadErstellt file[]-Multipart exakt entsprechend den Erwartungen von set_property in WPL
PID-ScannerFührt eine Brute-Force-Suche über wp-content/uploads/WPL/{1..N}/ durch, um die hochgeladene Datei zu finden
Umgekehrter PID-ScanScannt zuerst die neuesten PIDs für eine schnellere Erkennung auf aktiven Websites
Canary-ModusSicherer .txt-Upload, um den Schreibzugriff zu überprüfen, ohne PHP auszuführen
Gethreadeter Massen-ScanParallele Verarbeitung mit konfigurierbarer Thread-Anzahl (1–50)
Nx-zD-SignaturHochgeladene Shells tragen das Verifikations-Tag Nx-zD
Automatische ProtokollierungErgebnisse werden in Nx_hit/ mit separaten Dateien pro Ergebnistyp gespeichert
ModusFunktion
1 — ErkennenWPL-Installationen per Fingerprinting identifizieren, ohne etwas hochzuladen
2 — UploadNx_*.php-Shell über die I/O-API hochladen und die Ausführung verifizieren
3 — CanaryNx_*.txt (sichere Probe) hochladen, um ausschließlich den Schreibzugriff zu bestätigen