CVE-2025-13486CVE-2025-13486是WordPress插件Advanced Custom Fields: Extended中的一个严重远程代码执行漏洞。该漏洞存在于prepare_form()函数中,由于该函数直接接受用户输入并将其传递给call_user_func_array()进行处理,导致攻击者可以在无需认证的情况下在服务器上执行任意代码。CVSS评分高达9.8,属于严重级别。此漏洞影响插件版本0.9.0.5至0.9.1.1,攻击者可利用此漏洞在受影响的服务器上注入后门、创建新的管理员账户,完全控制WordPress网站。攻击复杂度低,无需用户交互,使得此漏洞极易被利用。
该漏洞的核心问题在于prepare_form()函数的实现缺陷。函数在处理用户请求时,直接将用户可控的输入作为函数名传递给PHP的call_user_func_array()函数。call_user_func_array()允许动态调用任意函数,当攻击者能够控制被调用的函数名时,即可执行任意PHP函数。攻击者可以通过构造特定的HTTP请求,指定要执行的系统命令函数(如system()、exec()、shell_exec()等),配合命令参数实现服务器端任意代码执行。由于该漏洞存在于插件的核心处理逻辑中,且无需任何认证即可触发,攻击者可以直接通过发送恶意请求来获取服务器的最高控制权限。