Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-13714 — Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - Subida de archivos arbitrarios sin autenticación que conduce a ejecución remota de código | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2026-13714
ReconocimientoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubnxploited/cve-2026-13714

CVE-2026-13714

Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - Subida de archivos arbitrarios sin autenticación que conduce a ejecución remota de código

Ver Repositorio
hace 18 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-13714

Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - Carga arbitraria de archivos sin autenticar que deriva en ejecución remota de código

CVE-2026-13714 — WPL Real Estate RCE sin autenticar

Realtyna Organic IDX plugin + WPL Real Estate para WordPress < 5.3.0

Carga arbitraria de archivos sin autenticar mediante credenciales de API I/O hardcodeadas, lo que permite ejecución remota de código.


Vulnerabilidad

El plugin WPL Real Estate incluye una API I/O integrada (set_property) que está habilitada por defecto y protegida únicamente por un par de claves hardcodeadas (public_key / private_key). Estas claves son idénticas en todas las instalaciones: están incrustadas en el SQL de migración que se ejecuta durante la activación.

La API acepta cargas de archivos a través del campo multipart file[] con el prefijo image_*, pero no realiza ninguna validación del tipo de archivo subido. Un atacante no autenticado puede subir archivos .php arbitrarios, que se almacenan en una ruta predecible bajo wp-content/uploads/WPL/{pid}/, y ejecutarlos directamente a través de HTTP.

Sin autenticación de WordPress, sin nonce, sin comprobación de permisos: solo las dos cadenas hardcodeadas.

Flujo del ataque

root@kitploit:~
Attacker                           Target (WordPress + WPL ≤ 5.2.0)
   │                                          │
   │  POST / (multipart/form-data)            │
   │  ├─ public_key  = <hardcoded>            │
   │  ├─ private_key = <hardcoded>            │
   │  ├─ cmd = set_property                   │
   │  └─ file[] = image_Nx_abc.php            │
   │─────────────────────────────────────────►│
   │                                          │ API validates keys ✓
   │                                          │ Saves file (no type check)
   │               {"success": true}          │
   │◄─────────────────────────────────────────│
   │                                          │
   │  GET /wp-content/uploads/WPL/{pid}/Nx_*  │
   │─────────────────────────────────────────►│
   │               PHP executed               │
   │◄─────────────────────────────────────────│

Características del script

Modos de operación

Archivos de salida

ArchivoContenido
Nx_hit/Nwpl_detect.txtInstalaciones de WPL encontradas (modo detectar)
Nx_hit/Nwpl_shell.txtSubidas de shell confirmadas con URL completa y PID
Nx_hit/Nwpl_canary.txtResultados de verificación canary

Uso

root@kitploit:~
python CVE-2026-13714.py

El script solicita:

root@kitploit:~
> Target list:    targets.txt
> Threads [1-50]: 10
> Mode [1/2/3]:   2

Formato de la lista de objetivos — un objetivo por línea:

root@kitploit:~
example.com
https://site.com
http://192.168.1.10:8080
sub.domain.org/wordpress

Requisitos

  • Python 3.8+
  • Sin dependencias externas (solo librería estándar)

Remedición

  • Actualice WPL Real Estate a la versión 5.3.0 o posterior
  • Si la actualización inmediata no es posible:
    • Rote las claves de la API I/O en la base de datos (tabla wpl_settings)
    • Deshabilite la API I/O por completo si no está en uso
    • Bloquee el acceso directo a wp-content/uploads/WPL/ mediante la configuración del servidor

Aviso legal

Esta herramienta se proporciona estrictamente para pruebas de seguridad autorizadas y fines educativos. Úsela únicamente en sistemas de su propiedad o para los que tenga permiso explícito por escrito.

El acceso no autorizado a sistemas informáticos es ilegal según leyes que incluyen, entre otras, la Computer Fraud and Abuse Act (CFAA) de EE. UU., la UK Computer Misuse Act y legislación equivalente en todo el mundo.

El autor no asume ninguna responsabilidad por el mal uso. Al usar esta herramienta usted acepta toda la responsabilidad por sus acciones y se compromete a cumplir con todas las leyes y regulaciones aplicables.


Autor

Nxploited — Khaled Alenazi

Telegram: @Kxploit


Referencias

  • NVD — CVE-2026-13714
  • WPScan — WPL Real Estate
  • Puntuación base CVSS 3.1: 9.8 CRÍTICO (CISA-ADP)
Descargar herramienta
DetalleValor
CVECVE-2026-13714
CWECWE-434 (Restricción inadecuada de carga de archivos con tipo peligroso)
AfectaWPL Real Estate ≤ 5.2.0
Corregido en5.3.0
Autenticación requeridaNinguna
CVSS 3.19.8 CRÍTICO
VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
FuenteCISA-ADP
CaracterísticaDescripción
Detección de WPLSonda ?get_realtyna_platform=1 + detección de firmas HTML
Descubrimiento de la raíz de WordPressDetecta automáticamente instalaciones de WP en subdirectorios (/wp, /blog, /site, etc.)
Explotación de claves hardcodeadasUsa las claves API I/O predeterminadas incluidas en cada instalación de WPL
Carga multipartConstruye el multipart file[] que coincide exactamente con lo que espera set_property de WPL
Escáner de PIDFuerza bruta de wp-content/uploads/WPL/{1..N}/ para localizar el archivo subido
Escaneo inverso de PIDEscanea primero los PID más recientes para una detección más rápida en sitios activos
Modo CanaryCarga segura de .txt para verificar el permiso de escritura sin ejecutar PHP
Escaneo masivo con hilosProcesamiento concurrente con número de hilos configurable (1–50)
Firma Nx-zDLas shells subidas llevan la etiqueta de verificación Nx-zD
Registro automáticoResultados guardados en Nx_hit/ con archivos separados por tipo de resultado
ModoQué hace
1 — DetectarIdentifica instalaciones de WPL sin subir nada
2 — SubirSube la shell Nx_*.php a través de la API I/O y verifica la ejecución
3 — CanarySube Nx_*.txt (sonda segura) para confirmar solo el permiso de escritura