Nxploited/CVE-2026-13714

GitHub: Nxploited/CVE-2026-13714

针对 WordPress WPL Real Estate 插件未认证任意文件上传导致 RCE 漏洞(CVE-2026-13714)的批量检测与利用工具。

Stars: 0 | Forks: 0

# CVE-2026-13714 Realtyna Organic IDX plugin + WPL Real Estate < 5.3.0 - 未认证任意文件上传至远程代码执行 # CVE-2026-13714 — WPL Real Estate 未认证 RCE **Realtyna Organic IDX plugin + WPL Real Estate for WordPress < 5.3.0** 通过硬编码的 I/O API 凭证进行未认证任意文件上传,导致远程代码执行。 ## 漏洞详情 WPL Real Estate 插件内置了一个 I/O API (`set_property`),它**默认启用**且仅由一对硬编码密钥(`public_key` / `private_key`)保护。这些密钥在所有安装中都是相同的——它们被嵌入在激活时运行的迁移 SQL 中。 该 API 通过带有 `image_*` 前缀的 `file[]` multipart 字段接受文件上传,但**对上传的文件类型不进行任何验证**。未经认证的攻击者可以上传任意的 `.php` 文件,这些文件将存储在 `wp-content/uploads/WPL/{pid}/` 下可预测的路径中,并可通过 HTTP 直接执行它们。 无需 WordPress 认证、无需 nonce、无权限检查——只需这两个硬编码的字符串。 | 详情 | 值 | |---|---| | **CVE** | CVE-2026-13714 | | **CWE** | CWE-434 (危险类型文件的不受限上传) | | **受影响版本** | WPL Real Estate ≤ 5.2.0 | | **修复版本** | 5.3.0 | | **需要认证** | 否 | | **CVSS 3.1** | **9.8 CRITICAL** | | **向量** | `AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H` | | **来源** | CISA-ADP | ### 攻击流程 ``` Attacker Target (WordPress + WPL ≤ 5.2.0) │ │ │ POST / (multipart/form-data) │ │ ├─ public_key = │ │ ├─ private_key = │ │ ├─ cmd = set_property │ │ └─ file[] = image_Nx_abc.php │ │─────────────────────────────────────────►│ │ │ API validates keys ✓ │ │ Saves file (no type check) │ {"success": true} │ │◄─────────────────────────────────────────│ │ │ │ GET /wp-content/uploads/WPL/{pid}/Nx_* │ │─────────────────────────────────────────►│ │ PHP executed │ │◄─────────────────────────────────────────│ ``` ## 脚本功能 | 功能 | 描述 | |---|---| | **WPL 指纹识别** | `?get_realtyna_platform=1` 探测 + HTML 签名检测 | | **WordPress 根目录发现** | 自动检测子目录(`/wp`, `/blog`, `/site` 等)中的 WP 安装 | | **硬编码密钥利用** | 使用每次 WPL 安装附带的默认 I/O API 密钥 | | **Multipart 上传** | 构建完全匹配 WPL `set_property` 预期的 `file[]` multipart | | **PID 扫描器** | 暴力破解 `wp-content/uploads/WPL/{1..N}/` 以定位上传的文件 | | **反向 PID 扫描** | 优先扫描最新的 PID,以加快在活跃站点上的发现速度 | | **Canary 模式** | 安全的 `.txt` 上传,在不执行 PHP 的情况下验证写入权限 | | **多线程批量扫描** | 具有可配置线程数 (1–50) 的并发处理 | | **Nx-zD 签名** | 上传的 webshell 携带 `Nx-zD` 验证标签 | | **自动记录** | 结果保存到 `Nx_hit/`,每种结果类型对应单独的文件 | ### 操作模式 | 模式 | 功能 | |---|---| | `1` — **检测** | 对 WPL 安装进行指纹识别,不上传任何内容 | | `2` — **上传** | 通过 I/O API 上传 `Nx_*.php` webshell 并验证执行情况 | | `3` — **Canary** | 上传 `Nx_*.txt`(安全探测)以仅确认写入权限 | ### 输出文件 | 文件 | 内容 | |---|---| | `Nx_hit/Nwpl_detect.txt` | 找到的 WPL 安装(检测模式) | | `Nx_hit/Nwpl_shell.txt` | 确认的 webshell 上传及完整 URL 和 PID | | `Nx_hit/Nwpl_canary.txt` | Canary 验证结果 | ## 用法 ``` python CVE-2026-13714.py ``` 脚本会提示输入: ``` > Target list: targets.txt > Threads [1-50]: 10 > Mode [1/2/3]: 2 ``` **目标列表格式** — 每行一个目标: ``` example.com https://site.com http://192.168.1.10:8080 sub.domain.org/wordpress ``` ### 环境要求 - Python 3.8+ - 无外部依赖(仅限标准库) ## 修复方案 - 将 WPL Real Estate 更新至 **5.3.0** 或更高版本 - 如果无法立即更新: - 轮换数据库(`wpl_settings` 表)中的 I/O API 密钥 - 如果不使用 I/O API,请将其完全禁用 - 通过服务器配置阻止对 `wp-content/uploads/WPL/` 的直接访问 ## 免责声明 此工具**仅供授权的安全测试和教育目的**使用。仅在您拥有或获得明确书面测试许可的系统上使用。 根据相关法律(包括但不限于《计算机欺诈和滥用法》(CFAA)、英国《计算机滥用法》及全球同等法律),未经授权访问计算机系统是非法的。 作者对滥用行为**不承担任何责任**。使用此工具即表示您对自己的行为承担全部责任,并同意遵守所有适用的法律和法规。 ## 作者 **Nxploited** — Khaled Alenazi Telegram: [@Kxploit](https://t.me/Kxploit) ## 参考 - [NVD — CVE-2026-13714](https://nvd.nist.gov/vuln/detail/CVE-2026-13714) - [WPScan — WPL Real Estate](https://wpscan.com/plugin/flavor) - CVSS 3.1 基础分数:**9.8 CRITICAL** (CISA-ADP)
标签:CISA项目, CVE, Web安全, WordPress插件, 任意文件上传, 数字签名, 编程工具, 蓝队分析, 远程代码执行, 逆向工具