Уразливість завантаження файлів у Realtyna Organic IDX + WPL Real Estate WordPress плагіні до версії 5.3.0

CVE-2026-13714 дозволяє неавторизованим користувачам завантажувати PHP-файли та виконувати код через Realtyna Organic IDX + WPL Real Estate плагін до версії 5.3.0.
CVE-2026-13714CVSS 9.8Web

Уразливість завантаження файлів у Realtyna Organic IDX + WPL Real Estate WordPress плагіні до версії 5.3.0

CVE-2026-13714 дозволяє неавторизованим користувачам завантажувати PHP-файли та виконувати код через Realtyna Organic IDX + WPL Real Estate плагін до версії 5.3.0.

CVSS
9.8 CRITICAL
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Realtyna Organic IDX + WPL Real Estate для WordPress до версії 5.3.0 не перевіряє тип завантажуваних файлів і використовує API з жорстко закодованими обліковими даними, що дозволяє неавторизованим зловмисникам завантажувати довільні PHP-файли та виконувати віддалене виконання коду.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress із цим плагіном, оскільки зловмисники можуть отримати повний контроль над сервером через віддалене виконання коду. Це може призвести до компрометації даних, порушення роботи сервісів і втрати довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна від виробника і застосувати їх. Рекомендується обмежити доступ до API завантаження файлів, перевірити журнали на предмет підозрілої активності, а також розглянути тимчасове відключення функції завантаження файлів до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки