Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-13486-POC — CVE-2025-13486 的 PoC | Kitploit
工具/GitHubGitHub/0xanis/cve-2025-13486-poc
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHub0xanis/cve-2025-13486-poc

CVE-2025-13486-POC

CVE-2025-13486 的 PoC

查看仓库
58个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-13486 概念验证

CVE-2025-13486 的概念验证(PoC)漏洞利用,针对 Advanced Custom Fields: Extended (ACFE) WordPress 插件中的远程代码执行漏洞。

漏洞概述

该漏洞存在于 ACFE 0.9.0.5 至 0.9.1.1 版本中,允许未经身份验证的攻击者通过 acfe/form/render_form_ajax AJAX 操作执行任意 PHP 函数。该插件在使用 call_user_func_array() 时未对用户输入进行适当验证。

功能特性

  • 验证模式:使用 print_r 安全验证目标是否存在漏洞(非破坏性)
  • 利用模式:在存在漏洞的 WordPress 安装上创建管理员账户
  • 自动 Nonce 提取:自动从目标 WordPress 站点提取所需的 nonce

环境要求

root@kitploit:~
pip install requests

使用方法

验证漏洞(推荐第一步)

root@kitploit:~
python poc.py -u http://target-site.com --verify

漏洞利用(创建管理员用户)

root@kitploit:~
# With random credentials (displayed after execution)
python poc.py -u http://target-site.com

# With custom credentials
python poc.py -u http://target-site.com --user admin123 --password P@ssw0rd! --email [email protected]

选项

root@kitploit:~
-u, --url       Target WordPress URL (required)
--verify        Only verify vulnerability (safer, uses print_r)
--user          Username to create (default: random)
--password      Password to set (default: random)
--email         Email address to set (default: random)

免责声明

此 PoC 仅供教育和授权安全测试目的使用。未经授权访问计算机系统是违法的。请在测试前始终获得适当授权。

参考

  • CVE-2025-13486
  • Advanced Custom Fields: Extended WordPress 插件
下载工具