CVE-2026-14483
Realtyna Organic IDX प्लगइन + WPL Real Estate <= 5.2.0 - 'files[file]' पैरामीटर के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड, पब्लिक I/O 'set_property' कमांड के माध्यम से
- प्रकाशित
- 31 जुल॰ 2026
- अद्यतन
- 31 जुल॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 9 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Realtyna Organic IDX प्लगइन + WPL Real Estate प्लगइन (WordPress) — मनमाना फ़ाइल अपलोड भेद्यता WordPress के लिए Realtyna Organic IDX प्लगइन + WPL Real Estate प्लगइन, अपलोड फ़ंक्शन के माध्यम से, 5.2.0 तक (5.2.0 सहित) के सभी संस्करणों में मनमाना फ़ाइल अपलोड (Arbitrary File Upload) भेद्यता के प्रति संवेदनशील है। यह अपलोड फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण है, साथ ही एक सार्वजनिक रूप से सुलभ I/O एंडपॉइंट जो केवल स्थिर, प्लगइन-सीडेड API क्रेडेंशियल्स द्वारा प्रमाणित होता है जो सभी इंस्टॉलेशनों में समान होते हैं। यह बिना प्रमाणीकरण वाले हमलावरों के लिए ऐसी फ़ाइलें अपलोड करना संभव बनाता है जो निष्पादन योग्य हो सकती हैं, जिससे रिमोट कोड निष्पादन (remote code execution) संभव हो जाता है। WPL I/O सेवा एंडपॉइंट सार्वजनिक WordPress init हुक पर बिना किसी WordPress क्षमता जांच के पंजीकृत है, और आवश्यक api_key और api_secret मान प्लगइन की अपनी SQL माइग्रेशन फ़ाइलों द्वारा सीडेड स्थिर डिफ़ॉल्ट हैं, जिसका अर्थ है कि कोई भी बिना प्रमाणीकृत हमलावर जो इन सार्वजनिक रूप से प्रलेखित डिफ़ॉल्ट को जानता है, संवेदनशील अपलोड पथ तक पहुँच सकता है और उसका शोषण कर सकता है।
स्रोत
2- CVE-2026-14483_exploitएक्सप्लॉइट
Realtyna WPL/Organic IDX WordPress प्लगइन के लिए बिना प्रमाणीकरण वाला मनमाना फ़ाइल अपलोड शोषण, PHP वेबशेल अपलोड को RCE से जोड़ता है, जिसमें कमांड निष्पादन और रिवर्स शेल मोड शामिल हैं।
- CVE-2026-14483एक्सप्लॉइट
CVE-2026-14483 POC एक्सप्लॉइट बाय MADEXPLOITS
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।