CVE-2026-13714: Luka w wtyczce Realtyna Organic IDX + WPL Real Estate WordPress umożliwia zdalne wykonanie kodu

Krytyczna luka w wtyczce Realtyna Organic IDX + WPL Real Estate WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowanych atakujących. Aktualizuj wtyczkę natychmiast.
CVE-2026-13714CVSS 9.8Web

CVE-2026-13714: Luka w wtyczce Realtyna Organic IDX + WPL Real Estate WordPress umożliwia zdalne wykonanie kodu

Krytyczna luka w wtyczce Realtyna Organic IDX + WPL Real Estate WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowanych atakujących. Aktualizuj wtyczkę natychmiast.

CVSS
9.8 CRITICAL
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Realtyna Organic IDX + WPL Real Estate dla WordPress w wersjach przed 5.3.0 nie weryfikuje typu przesyłanych plików i korzysta z domyślnie włączonego API z twardo zakodowanymi poświadczeniami. Pozwala to nieautoryzowanym atakującym na przesłanie dowolnych plików PHP i zdalne wykonanie kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad serwerem poprzez przesłanie i uruchomienie złośliwego kodu PHP. Może to prowadzić do wycieku danych, zakłócenia działania serwisu lub dalszej eskalacji ataku. Właściciele stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako krytyczną.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Realtyna Organic IDX + WPL Real Estate do wersji 5.3.0 lub nowszej, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć dostęp do API, wyłączyć funkcję przesyłania plików lub monitorować logi pod kątem podejrzanej aktywności. Warto także przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS