
Plugin Realtyna Organic IDX + WPL Real Estate < 5.3.0 - Téléversement non authentifié de fichiers arbitraires menant à une exécution de code à distance
Plugin Realtyna Organic IDX + WPL Real Estate < 5.3.0 - Téléversement arbitraire de fichier non authentifié menant à une exécution de code à distance
Plugin Realtyna Organic IDX + WPL Real Estate pour WordPress < 5.3.0
Téléversement arbitraire de fichier non authentifié via des identifiants API I/O codés en dur, conduisant à une exécution de code à distance.
Le plugin WPL Real Estate est livré avec une API I/O intégrée (set_property) qui est activée par défaut et protégée uniquement par une paire de clés codées en dur (public_key / private_key). Ces clés sont identiques sur toutes les installations — elles sont intégrées dans le SQL de migration exécuté lors de l'activation.
L'API accepte les téléversements de fichiers via le champ multipart file[] avec le préfixe image_*, mais n'effectue aucune validation sur le type de fichier téléversé. Un attaquant non authentifié peut téléverser des fichiers .php arbitraires, stockés dans un chemin prévisible sous wp-content/uploads/WPL/{pid}/, et les exécuter directement via HTTP.
Aucune authentification WordPress, aucun nonce, aucune vérification de capacité — uniquement les deux chaînes codées en dur.
Attacker Target (WordPress + WPL ≤ 5.2.0)
│ │
│ POST / (multipart/form-data) │
│ ├─ public_key = <hardcoded> │
│ ├─ private_key = <hardcoded> │
│ ├─ cmd = set_property │
│ └─ file[] = image_Nx_abc.php │
│─────────────────────────────────────────►│
│ │ API validates keys ✓
│ │ Saves file (no type check)
│ {"success": true} │
│◄─────────────────────────────────────────│
│ │
│ GET /wp-content/uploads/WPL/{pid}/Nx_* │
│─────────────────────────────────────────►│
│ PHP executed │
│◄─────────────────────────────────────────│
| Fichier | Contenu |
|---|---|
Nx_hit/Nwpl_detect.txt | Installations WPL trouvées (mode détection) |
Nx_hit/Nwpl_shell.txt | Téléversements de shells confirmés avec URL complète et PID |
Nx_hit/Nwpl_canary.txt | Résultats de vérification canari |
python CVE-2026-13714.py
Le script demande :
> Target list: targets.txt
> Threads [1-50]: 10
> Mode [1/2/3]: 2
Format de la liste de cibles — une cible par ligne :
example.com
https://site.com
http://192.168.1.10:8080
sub.domain.org/wordpress
wpl_settings)wp-content/uploads/WPL/ via la configuration du serveurCet outil est fourni strictement pour des tests de sécurité autorisés et à des fins pédagogiques. Utilisez-le uniquement sur des systèmes qui vous appartiennent ou pour lesquels vous disposez d'une autorisation écrite explicite.
L'accès non autorisé à des systèmes informatiques est illégal en vertu de lois telles que, sans s'y limiter, le Computer Fraud and Abuse Act (CFAA), le UK Computer Misuse Act et la législation équivalente dans le monde entier.
L'auteur décline toute responsabilité en cas d'utilisation abusive. En utilisant cet outil, vous acceptez l'entière responsabilité de vos actions et vous vous engagez à respecter toutes les lois et réglementations applicables.
Nxploited — Khaled Alenazi
Telegram : @Kxploit
| Détail | Valeur |
|---|
| CVE | CVE-2026-13714 |
| CWE | CWE-434 (Téléversement sans restriction de fichier de type dangereux) |
| Versions affectées | WPL Real Estate ≤ 5.2.0 |
| Corrigé dans | 5.3.0 |
| Authentification requise | Aucune |
| CVSS 3.1 | 9.8 CRITICAL |
| Vecteur | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Source | CISA-ADP |
| Fonctionnalité | Description |
|---|
| Empreinte WPL | Sonde ?get_realtyna_platform=1 + détection de signature HTML |
| Découverte de la racine WordPress | Détection automatique des installations WP dans les sous-répertoires (/wp, /blog, /site, etc.) |
| Exploitation des clés codées en dur | Utilise les clés API I/O par défaut fournies avec chaque installation WPL |
| Téléversement multipart | Construit le multipart file[] en correspondant exactement aux attentes de set_property de WPL |
| Scanner PID | Force brute sur wp-content/uploads/WPL/{1..N}/ pour localiser le fichier téléversé |
| Analyse PID inversée | Analyse d'abord les PID les plus récents pour une découverte plus rapide sur les sites actifs |
| Mode canari | Téléversement sécurisé d'un .txt pour vérifier l'accès en écriture sans exécuter de PHP |
| Analyse massive multithreadée | Traitement concurrent avec nombre de threads configurable (1–50) |
| Signature Nx-zD | Les shells téléversés portent la balise de vérification Nx-zD |
| Journalisation automatique | Résultats enregistrés dans Nx_hit/ avec des fichiers distincts par type de résultat |
| Mode | Rôle |
|---|
1 — Détection | Identifier les installations WPL sans rien téléverser |
2 — Téléversement | Téléverser le shell Nx_*.php via l'API I/O et vérifier son exécution |
3 — Canari | Téléverser Nx_*.txt (sonde sécurisée) pour confirmer uniquement l'accès en écriture |