CVE-2025-13486
Advanced Custom Fields: Extended 0.9.0.5 - 0.9.1.1 - تنفيذ كود عن بُعد بدون مصادقة في prepare_form
- تم النشر
- 03/12/2025
- محدث
- 03/12/2025
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي Advanced Custom Fields: Extended الخاص بـ WordPress معرّض لثغرة تنفيذ التعليمات البرمجية عن بُعد (Remote Code Execution) في الإصدارات من 0.9.0.5 حتى 0.9.1.1 عبر الدالة `prepare_form()`. ويعود السبب في ذلك إلى أن الدالة تقبل مدخلات من المستخدم ثم تمرّرها عبر `call_user_func_array()`. وهذا يتيح للمهاجمين غير المصادَق عليهم تنفيذ تعليمات برمجية عشوائية على الخادم، وهو ما يمكن استغلاله لحقن أبواب خلفية أو إنشاء حسابات مستخدمين جديدة بصلاحيات إدارية.
المصادر
6POC لـ CVE-2025-13486
- CVE-2025-13486استغلال
ثغرة في إضافة ووردبريس Advanced Custom Fields Extended (ACFE) لتنفيذ التعليمات البرمجية عن بعد - إنشاء مشرف
بيئة اختبار Docker لـ CVE-2025-13486 (ACF Extended RCE). لأغراض البحث الأمني فقط.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.