Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-13714 — Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - Caricamento arbitrario di file non autenticato per esecuzione di codice in remoto | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2026-13714
RicognizioneExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubnxploited/cve-2026-13714

CVE-2026-13714

Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - Caricamento arbitrario di file non autenticato per esecuzione di codice in remoto

Vedi Repository
18 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-13714

Plugin Realtyna Organic IDX + WPL Real Estate < 5.3.0 - Caricamento arbitrario di file non autenticato che consente l'esecuzione di codice remoto

CVE-2026-13714 — RCE non autenticata in WPL Real Estate

Plugin Realtyna Organic IDX + WPL Real Estate per WordPress < 5.3.0

Caricamento arbitrario di file non autenticato tramite credenziali I/O API hardcoded, che porta all'esecuzione di codice remoto.


Vulnerabilità

Il plugin WPL Real Estate include un'API I/O integrata (set_property) che è attiva per impostazione predefinita e protetta solo da una coppia di chiavi hardcoded (public_key / private_key). Queste chiavi sono identiche in tutte le installazioni — sono incorporate nel SQL di migrazione eseguito durante l'attivazione.

L'API accetta il caricamento di file tramite il campo multipart file[] con il prefisso image_*, ma non esegue alcuna validazione sul tipo di file caricato. Un attaccante non autenticato può caricare file .php arbitrari, che vengono salvati in un percorso prevedibile sotto wp-content/uploads/WPL/{pid}/, ed eseguirli direttamente via HTTP.

Nessuna autenticazione WordPress, nessun nonce, nessun controllo dei permessi: solo le due stringhe hardcoded.

Flusso dell'Attacco

root@kitploit:~
Attacker                           Target (WordPress + WPL ≤ 5.2.0)
   │                                          │
   │  POST / (multipart/form-data)            │
   │  ├─ public_key  = <hardcoded>            │
   │  ├─ private_key = <hardcoded>            │
   │  ├─ cmd = set_property                   │
   │  └─ file[] = image_Nx_abc.php            │
   │─────────────────────────────────────────►│
   │                                          │ API validates keys ✓
   │                                          │ Saves file (no type check)
   │               {"success": true}          │
   │◄─────────────────────────────────────────│
   │                                          │
   │  GET /wp-content/uploads/WPL/{pid}/Nx_*  │
   │─────────────────────────────────────────►│
   │               PHP executed               │
   │◄─────────────────────────────────────────│

Caratteristiche dello Script

Modalità Operative

File di Output

FileContenuto
Nx_hit/Nwpl_detect.txtInstallazioni WPL trovate (modalità rilevamento)
Nx_hit/Nwpl_shell.txtCaricamenti shell confermati con URL completo e PID
Nx_hit/Nwpl_canary.txtRisultati della verifica canary

Utilizzo

root@kitploit:~
python CVE-2026-13714.py

Lo script richiede:

root@kitploit:~
> Target list:    targets.txt
> Threads [1-50]: 10
> Mode [1/2/3]:   2

Formato della lista dei target — un target per riga:

root@kitploit:~
example.com
https://site.com
http://192.168.1.10:8080
sub.domain.org/wordpress

Requisiti

  • Python 3.8+
  • Nessuna dipendenza esterna (solo stdlib)

Mitigazione

  • Aggiornare WPL Real Estate alla versione 5.3.0 o successiva
  • Se non è possibile aggiornare immediatamente:
    • Ruotare le chiavi dell'API I/O nel database (tabella wpl_settings)
    • Disabilitare completamente l'API I/O se non in uso
    • Bloccare l'accesso diretto a wp-content/uploads/WPL/ tramite la configurazione del server

Disclaimer

Questo strumento è fornito esclusivamente per test di sicurezza autorizzati e scopi didattici. Utilizzalo solo su sistemi di tua proprietà o per i quali disponi di un'esplicita autorizzazione scritta al test.

L'accesso non autorizzato a sistemi informatici è illegale ai sensi di leggi che includono, ma non si limitano a, il Computer Fraud and Abuse Act (CFAA), il Computer Misuse Act del Regno Unito e la legislazione equivalente a livello mondiale.

L'autore non si assume alcuna responsabilità per un uso improprio. Utilizzando questo strumento accetti la piena responsabilità delle tue azioni e accetti di rispettare tutte le leggi e i regolamenti applicabili.


Autore

Nxploited — Khaled Alenazi

Telegram: @Kxploit


Riferimenti

  • NVD — CVE-2026-13714
  • WPScan — WPL Real Estate
  • Punteggio Base CVSS 3.1: 9.8 CRITICO (CISA-ADP)
Scarica lo strumento
DettaglioValore
CVECVE-2026-13714
CWECWE-434 (Caricamento senza restrizioni di file con tipo pericoloso)
Versioni interessateWPL Real Estate ≤ 5.2.0
Risolto in5.3.0
Autenticazione richiestaNessuna
CVSS 3.19.8 CRITICO
VettoreAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
FonteCISA-ADP
CaratteristicaDescrizione
Fingerprinting WPLSonda ?get_realtyna_platform=1 + rilevamento della firma HTML
Individuazione della Radice WordPressRileva automaticamente le installazioni WP nelle sottodirectory (/wp, /blog, /site, ecc.)
Sfruttamento delle Chiavi HardcodedUtilizza le chiavi I/O API predefinite distribuite con ogni installazione WPL
Caricamento MultipartCostruisce il multipart file[] corrispondente esattamente alle aspettative di set_property di WPL
Scansione PIDEsegue brute force su wp-content/uploads/WPL/{1..N}/ per individuare il file caricato
Scansione PID InversaScansiona prima i PID più recenti per una scoperta più rapida sui siti attivi
Modalità CanaryCaricamento sicuro di file .txt per verificare l'accesso in scrittura senza eseguire PHP
Scansione Massiva MultithreadElaborazione concorrente con numero di thread configurabile (1–50)
Firma Nx-zDLe shell caricate portano il tag di verifica Nx-zD
Registrazione AutomaticaRisultati salvati in Nx_hit/ con file separati per ogni tipo di risultato
ModalitàCosa Fa
1 — RilevamentoEsegue il fingerprinting delle installazioni WPL senza caricare nulla
2 — CaricamentoCarica la shell Nx_*.php tramite l'API I/O e verifica l'esecuzione
3 — CanaryCarica Nx_*.txt (sonda sicura) per confermare solo l'accesso in scrittura