Sigurnosna obavijest za Realtyna WPL
Ako ste od mene primili e-poruku koja upućuje na ovu stranicu, to je zato što se čini da vaše
web-mjesto koristi ranjivu verziju dodatka Realtyna Organic IDX plugin + WPL Real Estate
(WordPress dodatak real-estate-listing-realtyna-wpl tvrtke Realtyna). Možda ga poznajete kao
WPL ili kao dodatak Organic IDX. Ova stranica objašnjava zašto je to važno i kako to
riješiti.
Ova se obavijest odnosi na CVE-2026-13714, neautenticirani prijenos proizvoljne datoteke koji vodi do udaljenog izvršavanja koda. Jednostavno rečeno: netko tko nije prijavljen i kome ne treba nikakav račun ni posebna konfiguracija na vašem web-mjestu može zapisati skriptnu datoteku u područje prenesenih datoteka i zatim je pokrenuti. To je potpuna kontrola nad kodom na poslužiteljskoj strani. Zahvaćena su izdanja od 4.0.0 do 5.2.0, a ispravak je u verziji 5.3.0, objavljenoj 30. lipnja 2026. Izdanja starija od 4.0.0 ne sadrže ovaj propust. Ako koristite zahvaćenu verziju, nadogradite dodatak na 5.3.0 ili noviju što prije, a zatim pročitajte Ako ste koristili zahvaćenu verziju.
Riječ je o propustu dodatka, ne jezgre WordPressa. Potpuno ažuran WordPress vas ne štiti ako je sam dodatak na zahvaćenoj verziji.
Je li ova poruka vjerodostojna?
Da. Ovo je obavijest u dobroj vjeri, u duhu odgovornog otkrivanja, od neovisnog sigurnosnog istraživača. Ne tražim novac, lozinke ni pristup vašem web-mjestu i nisam pokušao provaliti u njega, bilo što prenijeti niti bilo što iskoristiti.
Sve što sam učinio jest da sam pogledao javno vidljive datoteke koje vaše web-mjesto poslužuje
svakom posjetitelju (jednako javne kao i vaša naslovnica) i zabilježio broj verzije koji
dodatak objavljuje u svojoj javnoj datoteci readme.txt. Posebno naglašavam da nisam
ništa slao na zahvaćeno sučelje za prijenos datoteka. Ništa nije preneseno, testirano ni
iskorišteno, a ova provjera ne dotiče vaše podatke, vaše administratorsko područje ni bilo
koji privatni dio web-mjesta.
Ako želite provjeriti tko sam, pogledajte kontaktne podatke na dnu ove stranice i stranicu O meni.
Zašto je to važno
Dodatak sadrži ulazno-izlazno sučelje „mobilne aplikacije”, skup naredbi koje vanjski klijent može pozvati putem weba. Jedna od tih naredbi sprema prenesenu datoteku pod imenom koje je odabrao onaj tko je prenosi, bez ikakve provjere vrste datoteke. Datoteka sa skriptnim nastavkom stoga završava kao skripta u području prenesenih datoteka web-mjesta, odakle je se može zatražiti putem weba, a poslužitelj će je izvršiti.
Dvije stvari sprječavaju da to ostane teorijski problem:
- Sučelje je uključeno u zadanoj instalaciji. Da bi krajnja točka odgovarala, ne treba omogućiti nikakvu postavku niti koristiti ijednu značajku.
- Par ključeva koji bi trebao autenticirati pozive postavljen je na istu fiksnu vrijednost u svakoj instalaciji dodatka, a administratorsko sučelje označava ga samo za čitanje, pa ga operater ne bi mogao promijeniti ni kad bi htio. Tajna koja je svugdje ista i javna u izvornom kodu nije tajna, pa ta prepreka zapravo i nije prepreka.
Sve zajedno znači da neautenticirani posjetitelj može postaviti izvršni kod na poslužitelj. A čim se kod izvršava na vašem poslužitelju, može učiniti sve što može i vaše web-mjesto: čitati bazu podataka, dodavati administratorske račune, mijenjati ili zamijeniti stranice, slati poštu s vaše domene ili instalirati trajna stražnja vrata.
Namjerno ne objavljujem format zahtjeva, imena parametara ni radni primjer, a zamolio bih i vas da to ne činite. Gornji opis daje oblik problema, a to je ono što vam treba da procijenite koliko hitno morate djelovati.
Tijelo koje je dodijelilo identifikator nije objavilo CVSS ocjenu ozbiljnosti za ovaj problem, pa je ova stranica ne navodi. Problem nije na popisu poznatih iskorištavanih ranjivosti (KEV) agencije CISA i nemam dokaza da se iskorištava u praksi niti da je neko konkretno web-mjesto napadnuto tim putem. Ono što se može reći jasno jest što propust omogućuje: bez autentikacije, bez potrebne konfiguracije, sa završetkom u izvršavanju koda.
Vrijedi znati još jedno, jer zbog toga nadogradnja izgleda neobavezno iako nije: proizvođačev popis promjena za 5.3.0 ne spominje sigurnost. U njemu piše „Removed deprecated mobile_application”. Upravo taj unos jest ispravak: ranjivi podsustav u cijelosti je uklonjen. Tko pregledava bilješke izdanja tražeći sigurnosnu obavijest, neće je naći.
Dobra vijest: nadogradnja na ispravljenu verziju zatvara rupu i jednostavna je.
Jesam li zahvaćen?
Ne morate mi vjerovati na riječ koju verziju koristite.
Iz administratorskog područja WordPressa (ovo je mjerodavna provjera):
- Prijavite se na WordPress nadzornu ploču (obično na
yourdomain.com/wp-admin). - Idite na Dodaci, a zatim Instalirani dodaci.
- Pronađite Realtyna Organic IDX plugin + WPL Real Estate i zabilježite verziju prikazanu ispod njegova naziva.
Iz javnog manifesta (bez prijave): otvorite u pregledniku
yourdomain.com/wp-content/plugins/real-estate-listing-realtyna-wpl/readme.txt. Redak
Stable tag: pri vrhu jest verzija koju vaša instalacija prijavljuje. Ta se datoteka
isporučuje unutar mape dodatka pa odražava ono što je stvarno instalirano, a to je ista javna
datoteka koju sam ja pročitao.
Zatim primijenite ovo pravilo:
- Od 4.0.0 do 5.2.0: zahvaćeno, nadogradite odmah.
- 5.3.0 ili novija: već ispravljeno, za ovaj problem nema što raditi.
- Starija od 4.0.0: nije zahvaćena ovim problemom. Kod s neprovjerenim prijenosom u tim izdanjima uopće ne postoji. Javni tekstovi opisuju zahvaćeni raspon kao „sve verzije prije 5.3.0”; to nije točno, i ako ste na izdanju 3.x, nemate razloga to smatrati hitnim slučajem. Ipak je riječ o vrlo starom izdanju pa nadogradnja i dalje ima smisla iz drugih razloga.
Nemojte čitati verziju iz URL-a statičke datoteke. Ako pogledate izvorni kod stranice i
vidite nešto poput realtyna.min.js?ver=5.2.21, taj broj nije verzija dodatka. Ovaj
dodatak pri registraciji svojih stilskih listova i skripti ne prosljeđuje WordPressu vlastitu
verziju, pa WordPress umjesto nje upisuje verziju jezgre WordPressa vašeg web-mjesta.
Vidjeli smo aktivna web-mjesta s dodatkom 4.3.2 koja poslužuju ?ver= vrijednosti 4.9.9, i
web-mjesta koja ispisuju 5.2.21, što je broj izdanja jezgre WordPressa koji izgleda točno
kao verzija dodatka tik ispod granice 5.3.0. Ako ga pročitate kao verziju dodatka, može vam
reći suprotno od istine. Koristite wp-admin ili readme.txt.
Kako to riješiti
Najsigurniji put je nadogradnja kroz sam WordPress, uz prethodnu sigurnosnu kopiju:
- Napravite sigurnosnu kopiju web-mjesta (datoteke i baza podataka) prije bilo kakvih promjena. Većina davatelja usluga poslužavanja nudi kopiju jednim klikom, ili upotrijebite dodatak za sigurnosne kopije.
- U administraciji WordPressa idite na Nadzorna ploča pa Nadogradnje, ili na Dodaci pa Instalirani dodaci. Ako je nadogradnja dodatka navedena, instalirajte je odatle.
- Ako vam je draža naredbena linija, WP-CLI radi isto:
wp plugin update real-estate-listing-realtyna-wpl. - Ako se nadogradnja ne pojavljuje, najnovije izdanje možete uzeti izravno sa stranice dodatka u direktoriju WordPress.org, Realtyna Organic IDX plugin + WPL Real Estate, i nadograditi preko Dodaci, zatim Dodaj novi dodatak, zatim Prenesi dodatak.
- Nakon nadogradnje potvrdite novi broj verzije (5.3.0 ili noviji) gornjim koracima i provjerite učitava li se web-mjesto normalno.
Ako doista ne možete odmah nadograditi, privremeni korak je isključiti ulazno-izlazno sučelje dodatka u njegovim vlastitim postavkama, čime se zatvara put do naredbe za prijenos. Shvatite to kao privremeno rješenje koje kupuje vrijeme, a ne kao zamjenu za nadogradnju: samo 5.3.0 uklanja ranjivi kod.
Kad ste već tamo, vrijedi provjeriti jesu li jezgra WordPressa i vaši ostali dodaci ažurni, jer isto načelo vrijedi za sve njih.
Ako ste koristili zahvaćenu verziju
Budući da ovaj problem omogućuje prijenos datoteke i zatim njezino izvršavanje, nadogradnja zatvara rupu, ali ne poništava ono što je kroz nju možda već učinjeno. Ako je vaše web-mjesto radilo na zahvaćenoj verziji dok je bilo dostupno s interneta, vrijedi provjeriti. Vi (ili vaš webmaster) trebali biste na vlastitom web-mjestu pogledati:
- Skriptne datoteke u području prenesenih datoteka koje tamo ne pripadaju. Potražite pod
wp-content/uploads/datoteke s nastavkom.php(ili drugim izvršnim nastavcima) među slikama i dokumentima nekretnina. Legitimni prilozi oglasa za nekretninu su slike, PDF-ovi i slično; datoteka.phpmeđu njima nije uobičajena. - Datoteke s nedavnim ili neobičnim vremenskim oznakama. Poredajte po datumu izmjene i potražite sve što ne možete objasniti, uključujući vlastite mape dodatka za prijenos.
- Svoje administratorske račune. Pod Korisnici pa Svi korisnici filtrirajte po ulozi Administrator i uklonite svaki račun koji ne prepoznajete. Dodavanje novog administratora uobičajen je način zadržavanja pristupa.
- Nedavno instalirane ili izmijenjene dodatke i teme. Potražite sve što niste sami instalirali te dodatke s općenitim ili nepoznatim nazivima, jer podmetnuti dodatak ili tema uobičajen su način postavljanja stražnjih vrata.
- Ostale znakove. Neočekivani novi sadržaj ili stranice, promjene administratorske e-adrese ili postavki URL-a web-mjesta, nepoznati zakazani zadaci ili pritužbe na odlazni neželjeni e-mail vrijedni su istrage.
Ako pronađete dokaze neovlaštenog pristupa, tretirajte web-mjesto kao kompromitirano: uklonite datoteke, promijenite vjerodajnice (WordPress administracija, baza podataka i upravljačka ploča poslužavanja) te razmislite o vraćanju iz poznato ispravne sigurnosne kopije napravljene prije upada. Ako vaša organizacija ima IT sigurnosni tim, uključite ga.
Želim biti jasan: nisam provjeravao vaše web-mjesto ni na jedan od ovih pokazatelja i ne znam je li vaše web-mjesto bilo pogođeno. Ovaj je popis ovdje da biste mogli provjeriti sami. Web-mjesto u zahvaćenom rasponu verzija može već biti zaštićeno na drugi način (vatrozidom za web-aplikacije, ispravkom koji je unatrag prenio davatelj poslužavanja ili isključenim ulazno-izlaznim sučeljem); ova je obavijest opažanje na temelju verzije, a ne tvrdnja da je vaše web-mjesto bilo iskoristivo u trenutku kad sam ga pogledao.
Što sam učinio, a što nisam
- Pročitao sam javnu datoteku
readme.txtdodatka i vašu naslovnicu, a oboje vaše web-mjesto poslužuje svakom posjetitelju. - Nisam pristupao vašem WordPress administratorskom području, bazi podataka ni bilo kojem privatnom dijelu web-mjesta.
- Nisam ništa slao na zahvaćeno sučelje za prijenos datoteka. Ništa nije preneseno i ništa nije testirano ni iskorišteno. Kada je sam propust otvorena točka za prijenos datoteka, upravo to da je nisam dirao čini svu razliku između otkrivanja i upada.
- Nalaz je stoga opažanje na temelju verzije i možete ga sami ponoviti iz iste javne datoteke.
Nemam webmastera / zapeo sam
Ako niste osoba koja održava web-mjesto, proslijedite ovu stranicu onome tko to radi (vašem web-programeru, agenciji ili davatelju usluga poslužavanja). Brzo će prepoznati gornje korake.
Ako web-mjesto održavate sami i zapnete, rado ću vas besplatno usmjeriti u pravom smjeru. Javite se putem kontakata u nastavku.
Kontakt
Evan Harris, sigurnosni istraživač
- E-pošta: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Javljam se o ovakvim pitanjima isključivo kako bih pomogao operaterima osigurati njihova web-mjesta. Ako ne želite da vas ponovno kontaktiram, samo mi recite i to ću poštovati.
Izvori
Službene objave i evidencija
Proizvođač / dodatak