
Exploite la CVE-2026-57811, une RCE non authentifiée dans le plugin WordPress Realtyna Organic IDX + WPL Real Estate, permettant le téléchargement de shell et l'exécution de commandes avec analyse de masse et multi-threading.
Exécution de code à distance critique non authentifiée (CVSS 10.0) — Realtyna Organic IDX + WPL Real Estate ≤ 5.2.0
Cet outil exploite CVE-2026-57811, une vulnérabilité critique dans le plugin WordPress Realtyna Organic IDX + WPL Real Estate qui permet à des attaquants non authentifiés de téléverser un web shell malveillant via un point de terminaison d'API mobile obsolète et d'exécuter des commandes système arbitraires en tant qu'utilisateur du serveur web.
| Propriété | Valeur |
|---|
| ID CVE | CVE-2026-57811 |
| Score CVSS | 10.0 (Critique) |
| CWE | CWE-94 — Injection de code |
| Produit concerné | Realtyna Organic IDX + WPL Real Estate |
| Versions | ≤ 5.2.0 |
| Version corrigée | 5.2.1 |
| Authentification requise | TIDAK (non authentifiée) |
| Vecteur d'attaque | Réseau (à distance) |
| Statut | Activement exploitée |
La vulnérabilité existe dans un point de terminaison d'API mobile obsolète avec une validation insuffisante du paramètre commands_directory et de la gestion du téléversement de fichiers. Un attaquant non authentifié peut :
?wplview=io&wplformat=io)set_property-u)-f targets.txt)-t 10) — traitement parallèle rapideshells.txt avec toutes les URL de shell--payload-url)--delay)--proxy)# Clonez le dépôt
git clone https://github.com/0xCyp1337/CVE-2026-57811.git
cd CVE-2026-57811
python3 CVE-2026-57811.py -h
# Installez les dépendances
pip install requests