Ad

CVE-2026-13714

CRITICAL CVSS 3.1: 9,8 EPSS 0.46%
Обновлено 27 июля 2026
WordPress
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии до 5.3.0
Тип уязвимости CWE-434 (Неограниченная загрузка файлов)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Realtyna Organic IDX + плагин WPL Real Estate WordPress до версии 5.3.0 не проверяет тип загружаемых файлов, а его функция загрузки файлов обеспечивается только API, который включен по умолчанию и аутентифицируется с помощью жестко закодированных учетных данных, которые одинаково поставляются во всех установках. Это позволяет неаутентифицированным злоумышленникам загружать произвольные файлы PHP и удаленно выполнять код.

Показать оригинальное описание (EN)

The Realtyna Organic IDX plugin + WPL Real Estate WordPress plugin before 5.3.0 does not validate the type of uploaded files, and its file upload functionality is gated only by an API that is enabled by default and authenticated with hardcoded credentials shipped identically across all installations. This makes it possible for unauthenticated attackers to upload arbitrary PHP files and achieve remote code execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1