Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-57811 — 利用 CVE-2026-57811,该漏洞是 Realtyna Organic IDX + WPL Real Estate WordPress 插件中的未认证远程代码执行漏洞,支持 shell 上传和命令执行,并具备批量扫描与多线程功能。 | Kitploit
工具/GitHubGitHub/0xcyp1337/cve-2026-57811
漏洞扫描器漏洞利用Web应用程序漏洞利用渗透测试Payload 开发
GitHub0xcyp1337/cve-2026-57811

CVE-2026-57811

利用 CVE-2026-57811,该漏洞是 Realtyna Organic IDX + WPL Real Estate WordPress 插件中的未认证远程代码执行漏洞,支持 shell 上传和命令执行,并具备批量扫描与多线程功能。

查看仓库
4小时12分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-57811 — Realtyna Organic IDX + WPL Real Estate 未认证远程代码执行

Python 3.6+ CVSS Author

严重未认证远程代码执行漏洞(CVSS 10.0)— Realtyna Organic IDX + WPL Real Estate ≤ 5.2.0

该工具利用 CVE-2026-57811,这是 Realtyna Organic IDX + WPL Real Estate WordPress 插件中的一个严重漏洞,允许未认证攻击者通过一个已弃用的移动 API 端点上传恶意 Web Shell,并以 Web 服务器用户身份执行任意系统命令。


⚠️ 漏洞概述

属性值
CVE IDCVE-2026-57811
CVSS 评分10.0(严重)
CWECWE-94 — 代码注入
受影响产品Realtyna Organic IDX + WPL Real Estate
受影响版本≤ 5.2.0
已修复版本5.2.1
是否需要认证否(未认证)
攻击向量基于网络(远程)
状态正在被积极利用

技术细节

该漏洞存在于一个已弃用的移动 API 端点中,该端点对 commands_directory 参数和文件上传处理缺乏充分的验证。未认证攻击者可以:

  1. 访问易受攻击的 I/O 端点(?wplview=io&wplformat=io)
  2. 绕过使用默认密钥的签名验证
  3. 上传恶意 PHP Shell(通过 set_property 命令)
  4. 确定通过 PID 暴力破解上传文件的路径
  5. 执行通过访问已上传 Shell 的系统命令

🚀 功能特性

  • ✅ 单目标利用(-u)
  • ✅ 批量扫描与利用(-f targets.txt)
  • ✅ 多线程(-t 10)— 快速并行处理
  • ✅ 自动 PID 检测,支持智能暴力破解
  • ✅ 实时进度条,带加载动画
  • ✅ JSONL/CSV 导出 — 完整结果详情
  • ✅ Shell URL 保存 — shells.txt 包含所有 Shell URL
  • ✅ 自定义 Payload URL — 使用您自己的 Shell(--payload-url)
  • ✅ 延迟支持 — 避免速率限制(--delay)
  • ✅ 代理支持(--proxy)
  • ✅ 彩色输出,带动态横幅

📥 安装

root@kitploit:~
# 克隆仓库
git clone https://github.com/0xCyp1337/CVE-2026-57811.git
cd CVE-2026-57811
python3 CVE-2026-57811.py -h

# 安装依赖
pip install requests
下载工具