WordPress · Organic Idx · CVE-2026-16236
**Nome do Software Vulnerável e Versões Afetadas**
Realtyna Organic IDX versões anteriores a 5.3.1
**Description**
O plugin permite que usuários autenticados com nível de acesso de assinante ou superior façam o upload de arquivos arbitrários para o servidor. Este problema decorre da falta de validação de extensão e conteúdo de arquivo na função `saveLiveImages()`, combinada com uma verificação de autorização insuficiente no manipulador AJAX `get keys()` e a ausência de verificação de autenticação no endpoint de importação da REST API. Tal falha pode permitir a execução remota de código.
**Recommendations**
Atualize o plugin para uma versão posterior à 5.3.0.
Como mitigação temporária, restrinja o acesso à função `saveLiveImages()`, ao manipulador AJAX `get keys()` e ao endpoint de importação da REST API.