
يستغل هذا الاستغلال CVE-2026-4257، وهي ثغرة حقن القوالب من جانب الخادم (SSTI) في إضافة "Contact Form" الخاصة بووردبريس من Supsystic في الإصدارات 1.7.36 وما قبلها. تسمح هذه الثغرة لمهاجم غير مصادَق بتنفيذ أكواد برمجية عن بُعد (RCE).
توجد الثغرة في الدالة generateHtml() من الصنف formsViewCfs، التي تقبل مدخلات يتحكم فيها المستخدم عبر أيٍّ من معاملات حقول نموذج الاتصال بشرط أن يكون نوعها مناسبًا.
*تم الاختبار على Ubuntu 24.04 وعلى الإصدار 1.7.36 من Contact Form بواسطة Supsystic
*انظر إلى msf-exploit.md لتوثيق الوحدة.
الحقل المستخدم لحقن الحمولة. يجب أن يكون حقلاً صالحًا يستخدمه نموذج الاتصال ومن نوع مناسب.
أنواع الحقول التي تقبل إدخال المستخدم والتي تم التأكد من أنها تؤدي إلى تنفيذ أكواد برمجية عن بُعد (RCE) هي: Text وTextarea وNumber وEmail وTime وURL. أنواع حقول الأزرار (Button) لا تعمل.
الحقول الافتراضية هي first_name وlast_name وsubject وmessage وemail، ويمكن تغيير أو إزالة أيٍّ منها.
إذا لم يتم تمرير FIELD، فستحاول الوحدة اشتقاقها من html، ولكن لا يتم إجراء أي كشف عن النوع، لذلك قد يكون الحقل المكتشف من نوع غير صالح. يُستخدم الحقل الأول المشتق فقط، ولكن يمكنك تجربة البقية المعروضة يدويًا.
يمنع استخدام رموز هروب ANSI (مفيد عند تمرير الإخراج عبر الأنابيب).
أمر الصدفة الذي سيتم تنفيذه.
عنوان url للتطبيق بما في ذلك المسار الكامل للصفحة التي تحتوي على نموذج الاتصال المعرض للثغرة (مثل: http://10.0.0.9/wordpress/index.php/sample-page)