CVE-2026-14483
Realtyna Organic IDX plugin + WPL Real Estate <= 5.2.0 - Upload arbitrário de arquivo não autenticado via parâmetro 'files[file]' através do comando 'set_property' de I/O público
- Publicado
- 31 de jul. de 2026
- Atualizado
- 31 de jul. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 9 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 89,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Realtyna Organic IDX + plugin WPL Real Estate para WordPress é vulnerável a Upload Arbitrário de Arquivos em todas as versões até, e incluindo, a 5.2.0, por meio da função de upload. Isso se deve à falta de validação do tipo de arquivo na função de upload, combinada com um endpoint de I/O publicamente acessível autenticado exclusivamente por credenciais de API estáticas, semeadas pelo próprio plugin, que são idênticas em todas as instalações. Isso torna possível que atacantes não autenticados façam upload de arquivos que podem ser executáveis, o que possibilita a execução remota de código. O endpoint do serviço I/O do WPL é registrado no hook público `init` do WordPress sem nenhuma verificação de capacidade do WordPress, e os valores obrigatórios `api_key` e `api_secret` são padrões estáticos semeados pelos próprios arquivos de migração SQL do plugin, o que significa que qualquer atacante não autenticado que conheça esses padrões publicamente documentados pode alcançar e explorar o caminho de upload vulnerável.
Fontes
2- CVE-2026-14483_exploitExploit
Exploit de upload arbitrário de arquivos sem autenticação para o plugin WordPress Realtyna WPL/Organic IDX, encadeia upload de webshell PHP para RCE, com modos de execução de comandos e reverse shell.
- CVE-2026-14483Exploit
CVE-2026-14483 POC EXPLOIT BY MADEXPLOITS
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.