CVE-2026-14483
Realtyna Organic IDX plugin + WPL Real Estate <= 5.2.0 - Caricamento arbitrario di file non autenticato tramite il parametro 'files[file]' tramite il comando 'set_property' di Public I/O
- Pubblicato
- 31 lug 2026
- Aggiornato
- 31 lug 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 9 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 89,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Realtyna Organic IDX + plugin WPL Real Estate per WordPress è vulnerabile al Caricamento Arbitrario di File in tutte le versioni fino alla 5.2.0 inclusa, tramite la funzione di upload. Ciò è dovuto alla mancanza di validazione del tipo di file nella funzione di upload, combinata con un endpoint I/O pubblicamente accessibile autenticato esclusivamente da credenziali API statiche, generate dal plugin, che sono identiche in tutte le installazioni. Questo rende possibile per attaccanti non autenticati caricare file che potrebbero essere eseguibili, rendendo possibile l'esecuzione remota di codice. L'endpoint del servizio I/O WPL è registrato sull'hook pubblico di WordPress `init` senza alcun controllo delle capacità di WordPress, e i valori richiesti `api_key` e `api_secret` sono valori predefiniti statici generati dai file di migrazione SQL del plugin stesso, il che significa che qualsiasi attaccante non autenticato che conosca questi valori predefiniti pubblicamente documentati può raggiungere e sfruttare il percorso di upload vulnerabile.
Fonti
2- CVE-2026-14483_exploitExploit
Exploit di upload arbitrario di file non autenticato per il plugin WordPress Realtyna WPL/Organic IDX, combina l'upload di una webshell PHP per ottenere RCE, con modalità di esecuzione di comandi e reverse shell.
- CVE-2026-14483Exploit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.