
Explora o CVE-2026-57811, um RCE não autenticado no plugin Realtyna Organic IDX + WPL Real Estate para WordPress, permitindo upload de shell e execução de comandos com varredura em massa e multithreading.
Execução Remota de Código Crítica Não Autenticada (CVSS 10.0) — Realtyna Organic IDX + WPL Real Estate ≤ 5.2.0
Esta ferramenta explora a CVE-2026-57811, uma vulnerabilidade crítica no plugin WordPress Realtyna Organic IDX + WPL Real Estate que permite que atacantes não autenticados façam upload de um web shell malicioso por meio de um endpoint de API móvel obsoleto e executem comandos arbitrários do sistema como o usuário do servidor web.
| Propriedade | Valor |
|---|
| ID CVE | CVE-2026-57811 |
| Pontuação CVSS | 10.0 (Crítica) |
| CWE | CWE-94 — Injeção de Código |
| Produto Afetado | Realtyna Organic IDX + WPL Real Estate |
| Versões | ≤ 5.2.0 |
| Versão Corrigida | 5.2.1 |
| Autenticação Necessária | NÃO (não autenticado) |
| Vetor de Ataque | Baseado em rede (remoto) |
| Status | Ativamente Explorado |
A vulnerabilidade existe em um endpoint de API móvel obsoleto com validação insuficiente no parâmetro commands_directory e no tratamento de upload de arquivos. Um atacante não autenticado pode:
?wplview=io&wplformat=io)set_property-u)-f targets.txt)-t 10) — processamento paralelo rápidoshells.txt com todas as URLs de shell--payload-url)--delay)--proxy)# Clone o repositório
git clone https://github.com/0xCyp1337/CVE-2026-57811.git
cd CVE-2026-57811
python3 CVE-2026-57811.py -h
# Instale as dependências
pip install requests