Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-13714 — Plugin Realtyna Organic IDX + WPL Real Estate < 5.3.0 - Téléversement non authentifié de fichiers arbitraires menant à une exécution de code à distance | Kitploit
Outils/GitHubGitHub/nxploited/cve-2026-13714
ReconnaissanceExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubnxploited/cve-2026-13714

CVE-2026-13714

Plugin Realtyna Organic IDX + WPL Real Estate < 5.3.0 - Téléversement non authentifié de fichiers arbitraires menant à une exécution de code à distance

Voir le dépôt
il y a 18 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-13714

Plugin Realtyna Organic IDX + WPL Real Estate < 5.3.0 - Téléversement arbitraire de fichier non authentifié menant à une exécution de code à distance

CVE-2026-13714 — RCE non authentifiée sur WPL Real Estate

Plugin Realtyna Organic IDX + WPL Real Estate pour WordPress < 5.3.0

Téléversement arbitraire de fichier non authentifié via des identifiants API I/O codés en dur, conduisant à une exécution de code à distance.


Vulnérabilité

Le plugin WPL Real Estate est livré avec une API I/O intégrée (set_property) qui est activée par défaut et protégée uniquement par une paire de clés codées en dur (public_key / private_key). Ces clés sont identiques sur toutes les installations — elles sont intégrées dans le SQL de migration exécuté lors de l'activation.

L'API accepte les téléversements de fichiers via le champ multipart file[] avec le préfixe image_*, mais n'effectue aucune validation sur le type de fichier téléversé. Un attaquant non authentifié peut téléverser des fichiers .php arbitraires, stockés dans un chemin prévisible sous wp-content/uploads/WPL/{pid}/, et les exécuter directement via HTTP.

Aucune authentification WordPress, aucun nonce, aucune vérification de capacité — uniquement les deux chaînes codées en dur.

Flux d'attaque

root@kitploit:~
Attacker                           Target (WordPress + WPL ≤ 5.2.0)
   │                                          │
   │  POST / (multipart/form-data)            │
   │  ├─ public_key  = <hardcoded>            │
   │  ├─ private_key = <hardcoded>            │
   │  ├─ cmd = set_property                   │
   │  └─ file[] = image_Nx_abc.php            │
   │─────────────────────────────────────────►│
   │                                          │ API validates keys ✓
   │                                          │ Saves file (no type check)
   │               {"success": true}          │
   │◄─────────────────────────────────────────│
   │                                          │
   │  GET /wp-content/uploads/WPL/{pid}/Nx_*  │
   │─────────────────────────────────────────►│
   │               PHP executed               │
   │◄─────────────────────────────────────────│

Fonctionnalités du script

Modes d'utilisation

Fichiers de sortie

FichierContenu
Nx_hit/Nwpl_detect.txtInstallations WPL trouvées (mode détection)
Nx_hit/Nwpl_shell.txtTéléversements de shells confirmés avec URL complète et PID
Nx_hit/Nwpl_canary.txtRésultats de vérification canari

Utilisation

root@kitploit:~
python CVE-2026-13714.py

Le script demande :

root@kitploit:~
> Target list:    targets.txt
> Threads [1-50]: 10
> Mode [1/2/3]:   2

Format de la liste de cibles — une cible par ligne :

root@kitploit:~
example.com
https://site.com
http://192.168.1.10:8080
sub.domain.org/wordpress

Prérequis

  • Python 3.8+
  • Aucune dépendance externe (bibliothèque standard uniquement)

Correctif

  • Mettre à jour WPL Real Estate vers la version 5.3.0 ou une version ultérieure
  • Si la mise à jour immédiate n'est pas possible :
    • Remplacer les clés API I/O dans la base de données (table wpl_settings)
    • Désactiver complètement l'API I/O si elle n'est pas utilisée
    • Bloquer l'accès direct à wp-content/uploads/WPL/ via la configuration du serveur

Avertissement

Cet outil est fourni strictement pour des tests de sécurité autorisés et à des fins pédagogiques. Utilisez-le uniquement sur des systèmes qui vous appartiennent ou pour lesquels vous disposez d'une autorisation écrite explicite.

L'accès non autorisé à des systèmes informatiques est illégal en vertu de lois telles que, sans s'y limiter, le Computer Fraud and Abuse Act (CFAA), le UK Computer Misuse Act et la législation équivalente dans le monde entier.

L'auteur décline toute responsabilité en cas d'utilisation abusive. En utilisant cet outil, vous acceptez l'entière responsabilité de vos actions et vous vous engagez à respecter toutes les lois et réglementations applicables.


Auteur

Nxploited — Khaled Alenazi

Telegram : @Kxploit


Références

  • NVD — CVE-2026-13714
  • WPScan — WPL Real Estate
  • Score de base CVSS 3.1 : 9.8 CRITICAL (CISA-ADP)
Télécharger l’outil
DétailValeur
CVECVE-2026-13714
CWECWE-434 (Téléversement sans restriction de fichier de type dangereux)
Versions affectéesWPL Real Estate ≤ 5.2.0
Corrigé dans5.3.0
Authentification requiseAucune
CVSS 3.19.8 CRITICAL
VecteurAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
SourceCISA-ADP
FonctionnalitéDescription
Empreinte WPLSonde ?get_realtyna_platform=1 + détection de signature HTML
Découverte de la racine WordPressDétection automatique des installations WP dans les sous-répertoires (/wp, /blog, /site, etc.)
Exploitation des clés codées en durUtilise les clés API I/O par défaut fournies avec chaque installation WPL
Téléversement multipartConstruit le multipart file[] en correspondant exactement aux attentes de set_property de WPL
Scanner PIDForce brute sur wp-content/uploads/WPL/{1..N}/ pour localiser le fichier téléversé
Analyse PID inverséeAnalyse d'abord les PID les plus récents pour une découverte plus rapide sur les sites actifs
Mode canariTéléversement sécurisé d'un .txt pour vérifier l'accès en écriture sans exécuter de PHP
Analyse massive multithreadéeTraitement concurrent avec nombre de threads configurable (1–50)
Signature Nx-zDLes shells téléversés portent la balise de vérification Nx-zD
Journalisation automatiqueRésultats enregistrés dans Nx_hit/ avec des fichiers distincts par type de résultat
ModeRôle
1 — DétectionIdentifier les installations WPL sans rien téléverser
2 — TéléversementTéléverser le shell Nx_*.php via l'API I/O et vérifier son exécution
3 — CanariTéléverser Nx_*.txt (sonde sécurisée) pour confirmer uniquement l'accès en écriture