
Эксплуатирует CVE-2026-57811 — неаутентифицированное удалённое выполнение кода (RCE) в плагине Realtyna Organic IDX + WPL Real Estate для WordPress, позволяющее загрузку шелла и выполнение команд с массовым сканированием и многопоточностью.
Критическое неаутентифицированное удалённое выполнение кода (CVSS 10.0) — Realtyna Organic IDX + WPL Real Estate ≤ 5.2.0
Этот инструмент эксплуатирует CVE-2026-57811, критическую уязвимость в плагине WordPress Realtyna Organic IDX + WPL Real Estate, которая позволяет неаутентифицированным злоумышленникам загрузить вредоносный веб-шелл через устаревшую конечную точку мобильного API и выполнять произвольные системные команды от имени пользователя веб-сервера.
| Свойство | Значение |
|---|
| CVE ID | CVE-2026-57811 |
| Оценка CVSS | 10.0 (Критическая) |
| CWE | CWE-94 — Внедрение кода |
| Затронутый продукт | Realtyna Organic IDX + WPL Real Estate |
| Версии | ≤ 5.2.0 |
| Исправленная версия | 5.2.1 |
| Требуется аутентификация | НЕТ (неаутентифицированная) |
| Вектор атаки | Сетевой (удалённый) |
| Статус | Активно эксплуатируется |
Уязвимость существует в устаревшей конечной точке мобильного API с недостаточной проверкой параметра commands_directory и обработки загрузки файлов. Неаутентифицированный злоумышленник может:
?wplview=io&wplformat=io)set_property-u)-f targets.txt)-t 10) — быстрое параллельное выполнениеshells.txt со всеми URL шеллов--payload-url)--delay)--proxy)# Клонирование репозитория
git clone https://github.com/0xCyp1337/CVE-2026-57811.git
cd CVE-2026-57811
python3 CVE-2026-57811.py -h
# Установка зависимостей
pip install requests