CVE-2025-13486
Advanced Custom Fields: Extended 0.9.0.5 - 0.9.1.1 - prepare_form में बिना प्रमाणीकरण के रिमोट कोड निष्पादन
- प्रकाशित
- 3 दिस॰ 2025
- अद्यतन
- 3 दिस॰ 2025
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Advanced Custom Fields: Extended प्लगइन, WordPress के लिए, संस्करण 0.9.0.5 से 0.9.1.1 में prepare_form() फ़ंक्शन के माध्यम से रिमोट कोड एक्ज़ीक्यूशन (Remote Code Execution) के प्रति संवेदनशील है। ऐसा इसलिए है क्योंकि यह फ़ंक्शन उपयोगकर्ता इनपुट को स्वीकार करता है और फिर उसे call_user_func_array() से गुज़ारता है। इससे अनधिकृत (unauthenticated) हमलावरों के लिए सर्वर पर मनमाना कोड निष्पादित करना संभव हो जाता है, जिसका उपयोग बैकडोर डालने या नए प्रशासनिक उपयोगकर्ता खाते बनाने के लिए किया जा सकता है।
स्रोत
6CVE-2025-13486 के लिए POC
- CVE-2025-13486एक्सप्लॉइट
Advanced Custom Fields Extended (ACFE) WordPress प्लगइन शोषण RCE - एडमिन निर्माण
CVE-2025-13486 (ACF Extended RCE) के लिए डॉकर परीक्षण वातावरण। केवल सुरक्षा अनुसंधान के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।