
Explota CVE-2026-57811, una RCE no autenticada en el plugin de WordPress Realtyna Organic IDX + WPL Real Estate, que permite la subida de shells y la ejecución de comandos con escaneo masivo y multitarea.
Ejecución remota de código crítica sin autenticación (CVSS 10.0) — Realtyna Organic IDX + WPL Real Estate ≤ 5.2.0
Esta herramienta explota CVE-2026-57811, una vulnerabilidad crítica en el plugin de WordPress Realtyna Organic IDX + WPL Real Estate que permite a atacantes no autenticados subir un shell web malicioso a través de un endpoint de API móvil obsoleto y ejecutar comandos arbitrarios del sistema como el usuario del servidor web.
| Propiedad | Valor |
|---|
| ID CVE | CVE-2026-57811 |
| Puntuación CVSS | 10.0 (Crítica) |
| CWE | CWE-94 — Inyección de código |
| Producto afectado | Realtyna Organic IDX + WPL Real Estate |
| Versiones | ≤ 5.2.0 |
| Versión parcheada | 5.2.1 |
| Autenticación requerida | NO (sin autenticación) |
| Vector de ataque | Basado en red (remoto) |
| Estado | Explotado activamente |
La vulnerabilidad existe en un endpoint de API móvil obsoleto con validación insuficiente en el parámetro commands_directory y en el manejo de la subida de archivos. Un atacante no autenticado puede:
?wplview=io&wplformat=io)set_property-u)-f targets.txt)-t 10) — procesamiento paralelo rápidoshells.txt con todas las URL de shells--payload-url)--delay)--proxy)# Clonar el repositorio
git clone https://github.com/0xCyp1337/CVE-2026-57811.git
cd CVE-2026-57811
python3 CVE-2026-57811.py -h
# Instalar dependencias
pip install requests