
Realtyna Organic IDX प्लगइन + WPL Real Estate < 5.3.0 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड से रिमोट कोड निष्पादन
Realtyna Organic IDX प्लगइन + WPL Real Estate < 5.3.0 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड से रिमोट कोड एक्ज़ीक्यूशन
WordPress के लिए Realtyna Organic IDX प्लगइन + WPL Real Estate < 5.3.0
हार्डकोडेड I/O API क्रेडेंशियल्स के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड, जिससे रिमोट कोड एक्ज़ीक्यूशन होता है।
WPL Real Estate प्लगइन एक अंतर्निहित I/O API (set_property) के साथ आता है जो डिफ़ॉल्ट रूप से सक्षम है और केवल हार्डकोडेड कुंजियों (public_key / private_key) की एक जोड़ी द्वारा सुरक्षित है। ये कुंजियाँ हर इंस्टॉलेशन में समान होती हैं — वे एक्टिवेशन पर चलने वाले माइग्रेशन SQL में एम्बेडेड होती हैं।
API image_* उपसर्ग के साथ file[] मल्टीपार्ट फ़ील्ड के माध्यम से फ़ाइल अपलोड स्वीकार करती है, फिर भी अपलोड की गई फ़ाइल के प्रकार पर कोई सत्यापन नहीं करती। एक बिना प्रमाणीकरण वाला हमलावर मनमानी .php फ़ाइलें अपलोड कर सकता है, जो wp-content/uploads/WPL/{pid}/ के अंतर्गत पूर्वानुमेय पथ पर संग्रहीत होती हैं, और उन्हें सीधे HTTP के माध्यम से निष्पादित कर सकता है।
कोई WordPress प्रमाणीकरण नहीं, कोई nonce नहीं, कोई क्षमता जाँच नहीं — केवल दो हार्डकोडेड स्ट्रिंग्स।
Attacker Target (WordPress + WPL ≤ 5.2.0)
│ │
│ POST / (multipart/form-data) │
│ ├─ public_key = <hardcoded> │
│ ├─ private_key = <hardcoded> │
│ ├─ cmd = set_property │
│ └─ file[] = image_Nx_abc.php │
│─────────────────────────────────────────►│
│ │ API validates keys ✓
│ │ Saves file (no type check)
│ {"success": true} │
│◄─────────────────────────────────────────│
│ │
│ GET /wp-content/uploads/WPL/{pid}/Nx_* │
│─────────────────────────────────────────►│
│ PHP executed │
│◄─────────────────────────────────────────│
| फ़ाइल | सामग्री |
|---|---|
Nx_hit/Nwpl_detect.txt | मिले WPL इंस्टॉलेशन (डिटेक्ट मोड) |
Nx_hit/Nwpl_shell.txt | पूर्ण URL और PID के साथ पुष्टि किए गए शेल अपलोड |
Nx_hit/Nwpl_canary.txt | कैनरी सत्यापन परिणाम |
python CVE-2026-13714.py
स्क्रिप्ट निम्नलिखित इनपुट माँगती है:
> Target list: targets.txt
> Threads [1-50]: 10
> Mode [1/2/3]: 2
टारगेट सूची प्रारूप — प्रति पंक्ति एक टारगेट:
example.com
https://site.com
http://192.168.1.10:8080
sub.domain.org/wordpress
wpl_settings टेबल) में I/O API कुंजियाँ बदलेंwp-content/uploads/WPL/ तक सीधी पहुँच ब्लॉक करेंयह टूल केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। इसका उपयोग केवल उन सिस्टमों पर करें जिनके स्वामी आप हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है।
कंप्यूटर सिस्टमों तक अनधिकृत पहुँच Computer Fraud and Abuse Act (CFAA), UK Computer Misuse Act, और विश्व भर के समकक्ष कानूनों सहित विभिन्न कानूनों के अंतर्गत अवैध है।
लेखक दुरुपयोग के लिए कोई ज़िम्मेदारी नहीं लेता। इस टूल का उपयोग करके आप अपने कार्यों की पूरी ज़िम्मेदारी स्वीकार करते हैं और सभी लागू कानूनों और विनियमों का पालन करने के लिए सहमत होते हैं।
Nxploited — Khaled Alenazi
Telegram: @Kxploit
| विवरण | मान |
|---|
| CVE | CVE-2026-13714 |
| CWE | CWE-434 (Unrestricted Upload of File with Dangerous Type) |
| प्रभावित | WPL Real Estate ≤ 5.2.0 |
| समाधान संस्करण | 5.3.0 |
| प्रमाणीकरण आवश्यक | नहीं |
| CVSS 3.1 | 9.8 CRITICAL |
| वेक्टर | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| स्रोत | CISA-ADP |
| विशेषता | विवरण |
|---|
| WPL फ़िंगरप्रिंटिंग | ?get_realtyna_platform=1 प्रोब + HTML सिग्नेचर पहचान |
| WordPress रूट खोज | सबडायरेक्टरीज़ (/wp, /blog, /site, आदि) में WP इंस्टॉलेशन स्वतः पहचानता है |
| हार्डकोडेड कुंजी शोषण | हर WPL इंस्टॉल के साथ आने वाली डिफ़ॉल्ट I/O API कुंजियों का उपयोग करता है |
| मल्टीपार्ट अपलोड | WPL की set_property अपेक्षाओं से बिल्कुल मेल खाता file[] मल्टीपार्ट बनाता है |
| PID स्कैनर | अपलोड की गई फ़ाइल का पता लगाने के लिए wp-content/uploads/WPL/{1..N}/ को ब्रूट-फोर्स करता है |
| रिवर्स PID स्कैन | सक्रिय साइटों पर तेज़ खोज के लिए पहले नए PID स्कैन करता है |
| कैनरी मोड | PHP निष्पादित किए बिना लेखन पहुँच सत्यापित करने के लिए सुरक्षित .txt अपलोड |
| थ्रेडेड मास स्कैन | कॉन्फ़िगर करने योग्य थ्रेड गिनती (1–50) के साथ समवर्ती प्रोसेसिंग |
| Nx-zD सिग्नेचर | अपलोड किए गए शेल Nx-zD सत्यापन टैग रखते हैं |
| स्वचालित लॉगिंग | परिणाम प्रत्येक परिणाम प्रकार के लिए अलग फ़ाइलों के साथ Nx_hit/ में सहेजे जाते हैं |
| मोड | कार्य |
|---|
1 — डिटेक्ट | कुछ भी अपलोड किए बिना WPL इंस्टॉलेशन की पहचान करता है |
2 — अपलोड | I/O API के माध्यम से Nx_*.php शेल अपलोड करता है और निष्पादन सत्यापित करता है |
3 — कैनरी | केवल लेखन पहुँच की पुष्टि के लिए Nx_*.txt (सुरक्षित प्रोब) अपलोड करता है |