CVE-2026-13714
Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - Subida de archivos arbitraria sin autenticación que conduce a ejecución remota de código
- Publicado
- 27 jul 2026
- Actualizado
- 27 jul 2026
- Asignación de CNA
- WPScan
- Evidencia observada
- 10 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 52,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# El plugin Realtyna Organic IDX + WPL Real Estate de WordPress anterior a la versión 5.3.0 no valida el tipo de los archivos subidos, y su funcionalidad de carga de archivos está protegida únicamente por una API que está habilitada por defecto y autenticada con credenciales codificadas de forma idéntica en todas las instalaciones. Esto permite que atacantes no autenticados suban archivos PHP arbitrarios y logren la ejecución remota de código.
Fuentes
2- CVE-2026-13714Exploit
Exploit de RCE no autenticado para Realtyna WPL < 5.3.0 que sube un webshell PHP mediante una clave API hardcodeada y ejecuta comandos arbitrarios del sistema.
- CVE-2026-13714Exploit
Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - Subida de archivos arbitrarios sin autenticación que conduce a ejecución remota de código
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.