Уразливість завантаження файлів у Realtyna Organic IDX + WPL Real Estate WordPress плагіні до версії 5.3.0
CVE-2026-13714 дозволяє неавторизованим користувачам завантажувати PHP-файли та виконувати код через Realtyna Organic IDX + WPL Real Estate плагін до версії 5.3.0.
- CVSS
- 9.8 CRITICAL
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Realtyna Organic IDX + WPL Real Estate для WordPress до версії 5.3.0 не перевіряє тип завантажуваних файлів і використовує API з жорстко закодованими обліковими даними, що дозволяє неавторизованим зловмисникам завантажувати довільні PHP-файли та виконувати віддалене виконання коду.
Бізнес-вплив
Ця уразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress із цим плагіном, оскільки зловмисники можуть отримати повний контроль над сервером через віддалене виконання коду. Це може призвести до компрометації даних, порушення роботи сервісів і втрати довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна від виробника і застосувати їх. Рекомендується обмежити доступ до API завантаження файлів, перевірити журнали на предмет підозрілої активності, а також розглянути тимчасове відключення функції завантаження файлів до усунення вразливості.