
CVE-2026-57811を悪用するツール。Realtyna Organic IDX + WPL Real Estate WordPressプラグインにおける認証不要のRCEであり、シェルアップロードとコマンド実行を可能にし、マススキャンとマルチスレッドに対応しています。
重大な未認証リモートコード実行(CVSS 10.0)— Realtyna Organic IDX + WPL Real Estate ≤ 5.2.0
このツールは、Realtyna Organic IDX + WPL Real Estate WordPressプラグインのCVE-2026-57811を悪用します。これは、未認証の攻撃者が非推奨のモバイルAPIエンドポイントを介して悪意のあるウェブシェルをアップロードし、ウェブサーバーユーザーとして任意のシステムコマンドを実行できるようにする重大な脆弱性です。
| プロパティ | 値 |
|---|
| CVE ID | CVE-2026-57811 |
| CVSSスコア | 10.0(Critical) |
| CWE | CWE-94 — コードインジェクション |
| 影響を受ける製品 | Realtyna Organic IDX + WPL Real Estate |
| 影響を受けるバージョン | ≤ 5.2.0 |
| 修正済みバージョン | 5.2.1 |
| 認証要件 | 不要(未認証) |
| 攻撃ベクトル | ネットワークベース(リモート) |
| ステータス | 積極的に悪用中 |
この脆弱性は、commands_directoryパラメータとファイルアップロード処理に対する検証が不十分な非推奨のモバイルAPIエンドポイントに存在します。未認証の攻撃者は以下を実行できます:
?wplview=io&wplformat=io)にアクセスset_propertyコマンドを介して悪意のあるPHPシェルをアップロード-u)-f targets.txt)-t 10)— 高速な並列処理shells.txt--payload-url)--delay)--proxy)# リポジトリをクローン
git clone https://github.com/0xCyp1337/CVE-2026-57811.git
cd CVE-2026-57811
python3 CVE-2026-57811.py -h
# 依存関係をインストール
pip install requests