Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/0xcyp1337/cve-2026-57811
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoDesenvolvimento de Payloads
GitHub0xcyp1337/cve-2026-57811

CVE-2026-57811

Explora o CVE-2026-57811, um RCE não autenticado no plugin Realtyna Organic IDX + WPL Real Estate para WordPress, permitindo upload de shell e execução de comandos com varredura em massa e multithreading.

Ver Repositório
há 4h 12mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-57811 — Realtyna Organic IDX + WPL Real Estate RCE Não Autenticado

Python 3.6+ CVSS Author

Execução Remota de Código Crítica Não Autenticada (CVSS 10.0) — Realtyna Organic IDX + WPL Real Estate ≤ 5.2.0

Esta ferramenta explora a CVE-2026-57811, uma vulnerabilidade crítica no plugin WordPress Realtyna Organic IDX + WPL Real Estate que permite que atacantes não autenticados façam upload de um web shell malicioso por meio de um endpoint de API móvel obsoleto e executem comandos arbitrários do sistema como o usuário do servidor web.


⚠️ Visão Geral da Vulnerabilidade

PropriedadeValor
ID CVECVE-2026-57811
Pontuação CVSS10.0 (Crítica)
CWECWE-94 — Injeção de Código
Produto AfetadoRealtyna Organic IDX + WPL Real Estate
Versões≤ 5.2.0
Versão Corrigida5.2.1
Autenticação NecessáriaNÃO (não autenticado)
Vetor de AtaqueBaseado em rede (remoto)
StatusAtivamente Explorado

Detalhes Técnicos

A vulnerabilidade existe em um endpoint de API móvel obsoleto com validação insuficiente no parâmetro commands_directory e no tratamento de upload de arquivos. Um atacante não autenticado pode:

  1. Acessar o endpoint de E/S vulnerável (?wplview=io&wplformat=io)
  2. Contornar a verificação de assinatura usando chaves padrão
  3. Fazer upload de um shell PHP malicioso via comando set_property
  4. Determinar o caminho do arquivo enviado por meio de força bruta de PID
  5. Executar comandos do sistema acessando o shell enviado

🚀 Recursos

  • ✅ Exploração de alvo único (-u)
  • ✅ Varredura e exploração em massa (-f targets.txt)
  • ✅ Multithreading (-t 10) — processamento paralelo rápido
  • ✅ Detecção automática de PID com força bruta inteligente
  • ✅ Barra de progresso em tempo real com animação de spinner
  • ✅ Exportação JSONL/CSV — detalhes completos dos resultados
  • ✅ Salvamento de URL do shell — shells.txt com todas as URLs de shell
  • ✅ URL de payload personalizada — use seu próprio shell (--payload-url)
  • ✅ Suporte a atraso — evite limitação de taxa (--delay)
  • ✅ Suporte a proxy (--proxy)
  • ✅ Saída colorida com banner animado

📥 Instalação

root@kitploit:~
# Clone o repositório
git clone https://github.com/0xCyp1337/CVE-2026-57811.git
cd CVE-2026-57811
python3 CVE-2026-57811.py -h

# Instale as dependências
pip install requests
Baixar ferramenta