
CVE-2026-57811 का शोषण करता है, जो Realtyna Organic IDX + WPL Real Estate WordPress प्लगइन में एक बिना प्रमाणीकरण वाला RCE है, जो मास स्कैनिंग और मल्टी-थ्रेडिंग के साथ शेल अपलोड और कमांड निष्पादन को सक्षम बनाता है।
गंभीर बिना प्रमाणीकरण के रिमोट कोड निष्पादन (CVSS 10.0) — Realtyna Organic IDX + WPL Real Estate ≤ 5.2.0
यह टूल CVE-2026-57811 का शोषण करता है, जो Realtyna Organic IDX + WPL Real Estate WordPress प्लगइन में एक गंभीर भेद्यता है जो बिना प्रमाणीकरण के हमलावरों को एक पुराने मोबाइल API एंडपॉइंट के माध्यम से दुर्भावनापूर्ण वेब शेल अपलोड करने और वेब सर्वर उपयोगकर्ता के रूप में मनमाने सिस्टम कमांड निष्पादित करने की अनुमति देती है।
| गुण | मान |
|---|
| CVE ID | CVE-2026-57811 |
| CVSS स्कोर | 10.0 (गंभीर) |
| CWE | CWE-94 — कोड इंजेक्शन |
| प्रभावित उत्पाद | Realtyna Organic IDX + WPL Real Estate |
| संस्करण | ≤ 5.2.0 |
| पैच किया गया संस्करण | 5.2.1 |
| प्रमाणीकरण आवश्यक | नहीं (बिना प्रमाणीकरण) |
| हमला वेक्टर | नेटवर्क-आधारित (रिमोट) |
| स्थिति | सक्रिय रूप से शोषित |
यह भेद्यता एक पुराने मोबाइल API एंडपॉइंट में मौजूद है जिसमें commands_directory पैरामीटर और फ़ाइल अपलोड हैंडलिंग पर अपर्याप्त सत्यापन है। एक बिना प्रमाणीकरण वाला हमलावर यह कर सकता है:
?wplview=io&wplformat=io)set_property कमांड के माध्यम से एक दुर्भावनापूर्ण PHP शेल-u)-f targets.txt)-t 10) — तेज़ समानांतर प्रोसेसिंगshells.txt--payload-url)--delay)--proxy)# रिपॉजिटरी क्लोन करें
git clone https://github.com/0xCyp1337/CVE-2026-57811.git
cd CVE-2026-57811
python3 CVE-2026-57811.py -h
# निर्भरताएं स्थापित करें
pip install requests