Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-57811 — Explota CVE-2026-57811, una RCE no autenticada en el plugin de WordPress Realtyna Organic IDX + WPL Real Estate, que permite la subida de shells y la ejecución de comandos con escaneo masivo y multitarea. | Kitploit
Herramientas/GitHubGitHub/0xcyp1337/cve-2026-57811
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónDesarrollo de Payloads
GitHub0xcyp1337/cve-2026-57811

CVE-2026-57811

Explota CVE-2026-57811, una RCE no autenticada en el plugin de WordPress Realtyna Organic IDX + WPL Real Estate, que permite la subida de shells y la ejecución de comandos con escaneo masivo y multitarea.

Ver Repositorio
hace 4h 12mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-57811 — Realtyna Organic IDX + WPL Real Estate RCE no autenticado

Python 3.6+ CVSS Author

Ejecución remota de código crítica sin autenticación (CVSS 10.0) — Realtyna Organic IDX + WPL Real Estate ≤ 5.2.0

Esta herramienta explota CVE-2026-57811, una vulnerabilidad crítica en el plugin de WordPress Realtyna Organic IDX + WPL Real Estate que permite a atacantes no autenticados subir un shell web malicioso a través de un endpoint de API móvil obsoleto y ejecutar comandos arbitrarios del sistema como el usuario del servidor web.


⚠️ Resumen de la vulnerabilidad

PropiedadValor
ID CVECVE-2026-57811
Puntuación CVSS10.0 (Crítica)
CWECWE-94 — Inyección de código
Producto afectadoRealtyna Organic IDX + WPL Real Estate
Versiones≤ 5.2.0
Versión parcheada5.2.1
Autenticación requeridaNO (sin autenticación)
Vector de ataqueBasado en red (remoto)
EstadoExplotado activamente

Detalles técnicos

La vulnerabilidad existe en un endpoint de API móvil obsoleto con validación insuficiente en el parámetro commands_directory y en el manejo de la subida de archivos. Un atacante no autenticado puede:

  1. Acceder al endpoint de E/S vulnerable (?wplview=io&wplformat=io)
  2. Evadir la verificación de firmas usando claves por defecto
  3. Subir un shell PHP malicioso mediante el comando set_property
  4. Determinar la ruta del archivo subido mediante fuerza bruta de PID
  5. Ejecutar comandos del sistema accediendo al shell subido

🚀 Características

  • ✅ Explotación de objetivo único (-u)
  • ✅ Escaneo y explotación masiva (-f targets.txt)
  • ✅ Multihilo (-t 10) — procesamiento paralelo rápido
  • ✅ Detección automática de PID con fuerza bruta inteligente
  • ✅ Barra de progreso en tiempo real con animación de spinner
  • ✅ Exportación JSONL/CSV — detalles completos de resultados
  • ✅ Guardado de URL de shells — shells.txt con todas las URL de shells
  • ✅ URL de payload personalizada — usa tu propio shell (--payload-url)
  • ✅ Soporte de retardo — evita la limitación de velocidad (--delay)
  • ✅ Soporte de proxy (--proxy)
  • ✅ Salida colorida con banner animado

📥 Instalación

root@kitploit:~
# Clonar el repositorio
git clone https://github.com/0xCyp1337/CVE-2026-57811.git
cd CVE-2026-57811
python3 CVE-2026-57811.py -h

# Instalar dependencias
pip install requests
Descargar herramienta