
Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - 認証なしの任意ファイルアップロードによるリモートコード実行
Realtyna Organic IDX プラグイン + WPL Real Estate < 5.3.0 - 未認証の任意ファイルアップロードによるリモートコード実行
WordPress 用 Realtyna Organic IDX プラグイン + WPL Real Estate < 5.3.0
ハードコードされた I/O API 認証情報を利用した未認証の任意ファイルアップロードにより、リモートコード実行が可能になります。
WPL Real Estate プラグインには、デフォルトで有効な組み込みの I/O API(set_property)が同梱されており、保護されているのはハードコードされた 2 つのキー(public_key / private_key)のみです。これらのキーは全インストール環境で同一であり、アクティベーション時に実行されるマイグレーション SQL に埋め込まれています。
この API は、image_* プレフィックスを持つ file[] マルチパートフィールドを介したファイルアップロードを受け付けますが、アップロードされたファイルタイプの検証は一切行われません。未認証の攻撃者は任意の .php ファイルをアップロードでき、それらは wp-content/uploads/WPL/{pid}/ 配下の予測可能なパスに保存され、HTTP 経由で直接実行されます。
WordPress の認証も、nonce も、権限チェックも不要 — 必要なのはハードコードされた 2 つの文字列だけです。
Attacker Target (WordPress + WPL ≤ 5.2.0)
│ │
│ POST / (multipart/form-data) │
│ ├─ public_key = <hardcoded> │
│ ├─ private_key = <hardcoded> │
│ ├─ cmd = set_property │
│ └─ file[] = image_Nx_abc.php │
│─────────────────────────────────────────►│
│ │ API validates keys ✓
│ │ Saves file (no type check)
│ {"success": true} │
│◄─────────────────────────────────────────│
│ │
│ GET /wp-content/uploads/WPL/{pid}/Nx_* │
│─────────────────────────────────────────►│
│ PHP executed │
│◄─────────────────────────────────────────│
| ファイル | 内容 |
|---|---|
Nx_hit/Nwpl_detect.txt | 検出された WPL インストール(検出モード) |
Nx_hit/Nwpl_shell.txt | 確認済みのシェルアップロード(完全な URL と PID 付き) |
Nx_hit/Nwpl_canary.txt | カナリア検証結果 |
python CVE-2026-13714.py
スクリプトは以下の入力を求めます:
> Target list: targets.txt
> Threads [1-50]: 10
> Mode [1/2/3]: 2
ターゲットリストの形式 — 1 行に 1 ターゲット:
example.com
https://site.com
http://192.168.1.10:8080
sub.domain.org/wordpress
wpl_settings テーブル)内の I/O API キーをローテーションするwp-content/uploads/WPL/ への直接アクセスをブロックするこのツールは正規のセキュリティテストおよび教育目的専用に提供されています。所有しているシステム、または明示的な書面によるテスト許可を得たシステムでのみ使用してください。
コンピュータシステムへの不正アクセスは、Computer Fraud and Abuse Act(CFAA)、英国 Computer Misuse Act、および世界各国の同等の法律を含む(ただしこれらに限定されない)法律により違法とされています。
著者は誤用に対して一切の責任を負いません。このツールを使用することにより、お客様はご自身の行動に対する全責任を負い、適用されるすべての法律および規制を遵守することに同意したものとみなされます。
Nxploited — Khaled Alenazi
Telegram: @Kxploit
| 詳細 | 値 |
|---|
| CVE | CVE-2026-13714 |
| CWE | CWE-434(危険なタイプのファイルの無制限アップロード) |
| 影響を受けるバージョン | WPL Real Estate ≤ 5.2.0 |
| 修正バージョン | 5.3.0 |
| 認証の必要性 | 不要 |
| CVSS 3.1 | 9.8 CRITICAL |
| ベクター | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| ソース | CISA-ADP |
| 機能 | 説明 |
|---|
| WPL フィンガープリント | ?get_realtyna_platform=1 プローブ + HTML シグネチャ検出 |
| WordPress ルート検出 | サブディレクトリ(/wp、/blog、/site など)内の WP インストールを自動検出 |
| ハードコードキー悪用 | すべての WPL インストールに同梱されるデフォルトの I/O API キーを使用 |
| マルチパートアップロード | WPL の set_property 仕様に完全に一致する file[] マルチパートを構築 |
| PID スキャナー | wp-content/uploads/WPL/{1..N}/ を総当たりしてアップロード済みファイルを特定 |
| 逆順 PID スキャン | アクティブなサイトで新しい PID から先にスキャンし、高速に検出 |
| カナリアモード | PHP を実行せずに書き込み権限を検証する安全な .txt アップロード |
| スレッド並列マススキャン | スレッド数(1〜50)を設定可能な並列処理 |
| Nx-zD シグネチャ | アップロードされたシェルに Nx-zD 検証タグを付与 |
| 自動ロギング | 結果タイプごとに個別ファイルとして Nx_hit/ に保存 |
| モード | 動作内容 |
|---|
1 — 検出(Detect) | 何もアップロードせずに WPL インストールのフィンガープリントを取得 |
2 — アップロード(Upload) | I/O API 経由で Nx_*.php シェルをアップロードし、実行を検証 |
3 — カナリア(Canary) | Nx_*.txt(安全なプローブ)をアップロードし、書き込み権限のみを確認 |