
利用 CVE-2026-57811,该漏洞是 Realtyna Organic IDX + WPL Real Estate WordPress 插件中的未认证远程代码执行漏洞,支持 shell 上传和命令执行,并具备批量扫描与多线程功能。
严重未认证远程代码执行漏洞(CVSS 10.0)— Realtyna Organic IDX + WPL Real Estate ≤ 5.2.0
该工具利用 CVE-2026-57811,这是 Realtyna Organic IDX + WPL Real Estate WordPress 插件中的一个严重漏洞,允许未认证攻击者通过一个已弃用的移动 API 端点上传恶意 Web Shell,并以 Web 服务器用户身份执行任意系统命令。
| 属性 | 值 |
|---|---|
| CVE ID | CVE-2026-57811 |
| CVSS 评分 | 10.0(严重) |
| CWE | CWE-94 — 代码注入 |
| 受影响产品 | Realtyna Organic IDX + WPL Real Estate |
| 受影响版本 | ≤ 5.2.0 |
| 已修复版本 | 5.2.1 |
| 是否需要认证 | 否(未认证) |
| 攻击向量 | 基于网络(远程) |
| 状态 | 正在被积极利用 |
该漏洞存在于一个已弃用的移动 API 端点中,该端点对 commands_directory 参数和文件上传处理缺乏充分的验证。未认证攻击者可以:
?wplview=io&wplformat=io)set_property 命令)-u)-f targets.txt)-t 10)— 快速并行处理shells.txt 包含所有 Shell URL--payload-url)--delay)--proxy)# 克隆仓库
git clone https://github.com/0xCyp1337/CVE-2026-57811.git
cd CVE-2026-57811
python3 CVE-2026-57811.py -h
# 安装依赖
pip install requests