CVE-2026-4257
Contact Form by Supsystic <= 1.7.36 - حقن قوالب من جانب الخادم بدون مصادقة عبر وظيفة التعبئة المسبقة
- تم النشر
- 30/03/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 14/05/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي Contact Form by Supsystic لـ WordPress عرضة لثغرة حقن القوالب من جانب الخادم (Server-Side Template Injection - SSTI) والتي تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (Remote Code Execution - RCE) في جميع الإصدارات حتى 1.7.36 وما يشملها. ويعود السبب في ذلك إلى استخدام المكوّن الإضافي لمحرك القوالب Twig من نوع `Twig_Loader_String` دون عزل (sandboxing)، إلى جانب وظيفة الملء المسبق `cfsPreFill` التي تتيح للمستخدمين غير المصادقين حقن تعبيرات Twig عشوائية في قيم حقول النموذج عبر معاملات GET. وهذا يجعل من الممكن للمهاجمين غير المصادقين تنفيذ دوال PHP وأوامر نظام التشغيل على الخادم من خلال استغلال أسلوب `registerUndefinedFilterCallback()` في Twig لتسجيل عمليات استدعاء PHP عشوائية.
المصادر
4- cve-2026-4257استغلال
استغلال لـ CVE-2026-4257: حقن قالب من جانب الخادم في إضافة Contact Form by Supsystic لـ WordPress (≤1.7.36) مما يتيح تنفيذ تعليمات برمجية عن بُعد غير مصادق عليه عبر حقول نموذج يتحكم فيها المستخدم.
إثبات مفهوم لاستغلال CVE-2026-4257: حقن قالب من جانب الخادم (SSTI) يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد في نموذج الاتصال من Supsystic <= 1.7.36.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.