
Sfrutta CVE-2026-57811, una RCE non autenticata nel plugin WordPress Realtyna Organic IDX + WPL Real Estate, che consente il caricamento di shell e l'esecuzione di comandi con scansione di massa e multi-threading.
Esecuzione Remota di Codice Critica Non Autenticata (CVSS 10.0) — Realtyna Organic IDX + WPL Real Estate ≤ 5.2.0
Questo strumento sfrutta CVE-2026-57811, una vulnerabilità critica nel plugin WordPress Realtyna Organic IDX + WPL Real Estate che consente ad attaccanti non autenticati di caricare una web shell dannosa tramite un endpoint API mobile deprecato ed eseguire comandi di sistema arbitrari come utente del server web.
| Proprietà | Valore |
|---|
| ID CVE | CVE-2026-57811 |
| Punteggio CVSS | 10.0 (Critico) |
| CWE | CWE-94 — Code Injection |
| Prodotto Interessato | Realtyna Organic IDX + WPL Real Estate |
| Versioni | ≤ 5.2.0 |
| Versione Corretta | 5.2.1 |
| Autenticazione Richiesta | NO (non autenticata) |
| Vettore di Attacco | Basato su rete (remoto) |
| Stato | Attivamente Sfruttata |
La vulnerabilità risiede in un endpoint API mobile deprecato con validazione insufficiente sul parametro commands_directory e sulla gestione del caricamento dei file. Un attaccante non autenticato può:
?wplview=io&wplformat=io)set_property-u)-f targets.txt)-t 10) — elaborazione parallela veloceshells.txt con tutti gli URL delle shell--payload-url)--delay)--proxy)# Clona il repository
git clone https://github.com/0xCyp1337/CVE-2026-57811.git
cd CVE-2026-57811
python3 CVE-2026-57811.py -h
# Installa le dipendenze
pip install requests