CVE-2026-13714: Luka w wtyczce Realtyna Organic IDX + WPL Real Estate WordPress umożliwia zdalne wykonanie kodu
Krytyczna luka w wtyczce Realtyna Organic IDX + WPL Real Estate WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowanych atakujących. Aktualizuj wtyczkę natychmiast.
- CVSS
- 9.8 CRITICAL
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Realtyna Organic IDX + WPL Real Estate dla WordPress w wersjach przed 5.3.0 nie weryfikuje typu przesyłanych plików i korzysta z domyślnie włączonego API z twardo zakodowanymi poświadczeniami. Pozwala to nieautoryzowanym atakującym na przesłanie dowolnych plików PHP i zdalne wykonanie kodu.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad serwerem poprzez przesłanie i uruchomienie złośliwego kodu PHP. Może to prowadzić do wycieku danych, zakłócenia działania serwisu lub dalszej eskalacji ataku. Właściciele stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako krytyczną.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Realtyna Organic IDX + WPL Real Estate do wersji 5.3.0 lub nowszej, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć dostęp do API, wyłączyć funkcję przesyłania plików lub monitorować logi pod kątem podejrzanej aktywności. Warto także przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień użytkowników.