CVE-2025-13486
Advanced Custom Fields: Extended 0.9.0.5 - 0.9.1.1 - Exécution de code à distance non authentifiée dans prepare_form
- Publié
- 3 déc. 2025
- Mise à jour
- 3 déc. 2025
- Attribution de CNA
- Wordfence
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Advanced Custom Fields: Extended pour WordPress est vulnérable à l'exécution de code à distance dans les versions 0.9.0.5 à 0.9.1.1 via la fonction prepare_form(). Cela est dû au fait que la fonction accepte des entrées utilisateur puis les transmet à call_user_func_array(). Cela permet à des attaquants non authentifiés d'exécuter du code arbitraire sur le serveur, ce qui peut être exploité pour injecter des backdoors ou créer de nouveaux comptes utilisateur administratifs.
Sources
6POC pour CVE-2025-13486
- CVE-2025-13486Exploit
Advanced Custom Fields Extended (ACFE) WordPress Plugin Exploit RCE - Création d'Admin
Environnement de test Docker pour CVE-2025-13486 (ACF Extended RCE). Pour recherche de sécurité uniquement.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.