
वर्डप्रेस के लिए Advanced Custom Fields: Extended प्लगइन संस्करण 0.9.0.5 से 0.9.1.1 में prepare_form() फ़ंक्शन के माध्यम से दूरस्थ कोड निष्पादन की भेद्यता है।
Advanced Custom Fields: Extended वर्डप्रेस प्लगइन संस्करण 0.9.0.5 से 0.9.1.1 में prepare_form() फ़ंक्शन के माध्यम से दूरस्थ कोड निष्पादन की भेद्यता है। यह इस कारण है कि फ़ंक्शन उपयोगकर्ता इनपुट स्वीकार करता है और फिर उसे call_user_func_array() के माध्यम से पास करता है। इससे अनधिकृत हमलावरों के लिए सर्वर पर मनमाना कोड निष्पादित करना संभव हो जाता है, जिसका उपयोग बैकडोर इंजेक्ट करने या नए व्यवस्थापक उपयोगकर्ता खाते बनाने के लिए किया जा सकता है।
स्क्रिप्ट को कमांड लाइन से चलाएँ:
python CVE-2025-13486.py -l list.txt --email [email protected] --user new_user --password new_password
options:
-u, --url URL एकल लक्ष्य वर्डप्रेस साइट URL
-l yourlist.txt
डोमेन/URLs की सूची वाली फ़ाइल
--email, --email EMAIL
सेट करने के लिए ईमेल
--user USERNAME
बनाने के लिए उपयोगकर्ता नाम (डिफ़ॉल्ट: nemesis)
--password PASSWORD
सेट करने के लिए पासवर्ड (डिफ़ॉल्ट: Warga@Sipil1337)
-o output.txt
सफल परिणामों को सहेजने के लिए आउटपुट फ़ाइल (डिफ़ॉल्ट: success_results.txt)