Realtyna WPL 安全通知
如果您收到我发来的邮件,指引您访问本页面,那是因为您的网站似乎正在运行存在漏洞版本的
Realtyna Organic IDX plugin + WPL Real Estate(WordPress 插件
real-estate-listing-realtyna-wpl,由 Realtyna 开发)。您可能称它为 WPL 或
Organic IDX 插件。本页面将说明这为何重要,以及如何修复。
本通知涉及 CVE-2026-13714,这是一个无需身份验证的任意文件上传漏洞,可导致远程代码执行。 通俗地说:一个未登录、且在您的网站上既不需要账号也不需要任何特殊配置的人,可以把一个脚本文件写入 您网站的上传目录,然后运行它。这等于完全控制了网站的服务器端代码。受影响的版本为 4.0.0 至 5.2.0,修复版本为 5.3.0,于 2026 年 6 月 30 日发布。4.0.0 之前的版本不包含此漏洞。 如果您运行的是受影响版本,请尽快将插件更新至 5.3.0 或更高版本,然后阅读下方的 如果您曾运行受影响的版本。
这是插件的漏洞,而非 WordPress 核心的漏洞。如果插件本身处于受影响版本,即使 WordPress 完全是最新版也无法保护您。
这条消息可信吗?
可信。这是一位独立安全研究者本着善意、按照负责任披露原则发出的通知。我不会向您索取金钱、 密码或网站访问权限,也没有尝试入侵您的网站、上传任何内容或利用任何漏洞。
我所做的只是查看了您的网站向每位访客公开提供的文件(与您的首页一样是公开的),并记录了插件在其
公开的 readme.txt 文件中声明的版本号。特别说明:我没有向受影响的上传接口发送任何内容。没有
上传、测试或利用任何东西,这项检查也不会触及您的数据、后台管理区域或网站的任何非公开部分。
如果您想核实我的身份,请查看本页底部的联系方式以及关于页面。
为什么这很重要
该插件内置了一个“移动应用”输入/输出接口,也就是一组外部客户端可以通过网络调用的命令。其中一个 命令在保存上传的文件时,使用上传者自己指定的文件名,且不对文件类型做任何检查。因此,带有脚本 扩展名的文件会以脚本的形式落入网站的上传目录,随后可以通过网络请求它,服务器就会执行它。
有两点使这不只是理论上的问题:
- 该接口在默认安装中就是开启的。无需启用任何设置,也无需使用任何功能,该接口就会响应请求。
- 本应用于验证调用身份的密钥对,在该插件的每一份安装中都被预置为同一个固定值,而且后台界面将 其标记为只读,运营者即使想改也改不了。一个到处都相同、且在源代码中公开的密钥不算密钥,因此这道 关卡并不是真正的关卡。
综合起来,这意味着一个未经身份验证的访客可以把可执行代码放到服务器上。而一旦代码在您的服务器 上运行,它就能做您的网站能做的一切:读取数据库、创建管理员账号、修改或替换页面、以您的域名发送 邮件,或安装持久化后门。
我有意不公布请求格式、参数名称或可用的示例,也请您不要公布。上面的描述说明了问题的性质,这足以让 您判断处理的紧迫程度。
编号分配机构没有为该问题发布 CVSS 严重性评分,因此本页面也不引用任何评分。该问题未被列入 美国 CISA 的已知被利用漏洞(KEV)目录,我也没有证据表明它正在被实际利用,或有哪个具体网站因此 遭到攻击。可以明确说的只是这个漏洞允许什么:无需身份验证、无需特定配置,最终导致代码执行。
还有一点值得知道,因为它会让这次更新显得可有可无,而事实并非如此:厂商 5.3.0 的更新日志没有 提到安全问题,只写着“Removed deprecated mobile_application”。那一条就是修复本身:存在漏洞的整个 子系统被直接删除了。若有人翻阅版本说明想找一条安全公告,是找不到的。
好消息是:更新到修复版本就能堵上这个漏洞,而且更新过程很简单。
我受影响吗?
您不必只听我说您在用哪个版本。
在 WordPress 后台查看(这是权威的检查方式):
- 登录您的 WordPress 仪表盘(通常位于
yourdomain.com/wp-admin)。 - 前往插件,然后是已安装的插件。
- 找到 Realtyna Organic IDX plugin + WPL Real Estate,查看名称下方显示的版本号。
通过公开清单文件查看(无需登录): 在浏览器中打开
yourdomain.com/wp-content/plugins/real-estate-listing-realtyna-wpl/readme.txt。靠近开头的
Stable tag: 行就是您的安装所声明的版本。该文件随插件目录一同分发,因此反映的是实际安装的
内容,这也正是我读取的那个公开文件。
然后套用以下规则:
- 4.0.0 至 5.2.0: 受影响,请立即更新。
- 5.3.0 或更高: 已修复,就此问题无需处理。
- 早于 4.0.0: 不受此问题影响。 那些版本中根本不存在这段未经校验的上传代码。公开资料把 受影响范围描述为“5.3.0 之前的所有版本”,这并不正确;如果您使用的是 3.x 版本,没有理由把它当成 紧急事件。不过那仍然是相当老的版本,出于其他原因升级依然明智。
不要用静态资源 URL 上的版本号来判断插件版本。 如果您查看页面源代码,看到类似
realtyna.min.js?ver=5.2.21 的内容,这个数字并不是插件版本。该插件在注册自己的样式表和脚本时
没有把自身版本传给 WordPress,于是 WordPress 填入了您站点的 WordPress 核心版本。我们见过运行
插件 4.3.2 的真实站点输出 ?ver=4.9.9,也见过站点标注 5.2.21,而那是一个 WordPress 核心版本号,
看起来恰好像是刚好低于 5.3.0 分界线的插件版本。把它当作插件版本来读,可能会得出与事实完全相反的
结论。请使用后台或 readme.txt。
如何修复
最稳妥的做法是通过 WordPress 本身更新,并事先备份:
- 在做任何更改前,先备份您的网站(文件和数据库)。多数主机商提供一键备份,也可以使用 WordPress 备份插件。
- 在 WordPress 后台,前往仪表盘然后更新,或前往插件然后已安装的插件。如果列出了该 插件的更新,就从这里安装。
- 如果您更习惯命令行,WP-CLI 也能完成同样的操作:
wp plugin update real-estate-listing-realtyna-wpl。 - 如果没有出现更新,您可以直接从 WordPress.org 插件目录的插件页面获取最新版本, Realtyna Organic IDX plugin + WPL Real Estate, 然后通过插件、安装插件、上传插件完成更新。
- 更新后,用上面的方法确认新的版本号(5.3.0 或更高),并检查网站是否正常加载。
如果您确实无法立即更新,临时措施是在插件自身的设置中关闭它的输入/输出接口,这样就切断了通向 上传命令的路径。请把它当作争取时间的权宜之计,而不是更新的替代方案:只有 5.3.0 才移除了存在漏洞 的代码。
既然已经在后台,不妨顺便确认 WordPress 核心和其他插件都是最新的,因为同样的道理适用于它们。
如果您曾运行受影响的版本
由于这个问题允许上传文件并随后执行,更新虽然堵上了漏洞,但不会撤销此前可能已经通过它做过的 任何事情。如果您的网站在可从互联网访问的期间运行过受影响版本,值得检查一下。您(或您的网站管理员) 应当在自己的网站上查看:
- 上传目录中不该出现的脚本文件。 在
wp-content/uploads/下查找夹杂在房源图片和文档之间的.php文件(或其他可执行扩展名的文件)。房源正常上传的应该是图片、PDF 之类;其中出现.php文件并不正常。 - 时间戳很新或很奇怪的文件。 按修改时间排序,留意任何您无法解释的文件,也包括插件自身的上传 目录。
- 您的管理员账号。 在用户然后所有用户中按管理员筛选,删除任何您不认识的账号。新增 一个管理员用户是保持访问权限的常见手法。
- 最近安装或修改过的插件与主题。 留意任何不是您自己安装的东西,以及名称笼统或陌生的插件,因为 植入插件或主题是留后门的常见方式。
- 其他迹象。 意外出现的新内容或页面、管理员邮箱或站点 URL 设置被更改、陌生的计划任务,或收到 对外发垃圾邮件的投诉,都值得进一步调查。
如果您发现未经授权访问的证据,请按网站已被入侵来处理:删除相关文件,更换全部凭据(WordPress 后台、数据库和主机面板),并考虑从入侵之前的可信备份恢复。如果您的组织有 IT 安全团队,请让他们 介入。
我想说清楚:我没有就上述任何迹象检查过您的网站,也不知道您的网站是否受到影响。这份清单放在 这里,是为了让您自己核查。处于受影响版本范围内的网站也可能已经通过其他方式获得保护(Web 应用防火墙、 主机层面回移的补丁,或已关闭的输入/输出接口);本通知是基于版本号的观察,并不是说您的网站在我查看 时就可被利用。
我做了什么、没做什么
- 我读取了插件公开的
readme.txt和您的首页,这两者都是您的网站向每位访客公开提供的。 - 我没有访问您的 WordPress 后台、数据库或网站的任何非公开部分。
- 我没有向受影响的上传接口发送任何内容。没有上传任何东西,也没有测试或利用任何东西。当漏洞本身 就是一个开放的上传入口时,不去碰它正是披露与入侵之间的全部区别。
- 因此这一发现是基于版本号的观察,您可以用同一个公开文件自行复现。
我没有网站管理员/我卡住了
如果维护网站的不是您本人,请把本页面转给负责的人(您的网站开发者、代理商或主机服务商)。他们会很快 认出上述步骤。
如果是您自己维护网站并且卡住了,我很乐意免费为您指个方向。请通过下面的联系方式与我联系。
联系方式
Evan Harris,安全研究员
- 邮箱:security@mail.mcpsec.dev
- X:@Evan__Harris
- GitHub:eharris128
- LinkedIn:Evan Harris
我就这类问题主动联系,纯粹是为了帮助运营者保护自己的网站。如果您不希望再收到联系,只需告诉我,我会 尊重您的意愿。
参考资料
官方公告与追踪
厂商/插件