
Dieser Exploit nutzt CVE-2026-4257 aus, eine Server-Side Template Injection (SSTI)-Schwachstelle im „Contact Form“-Wordpress-Plugin von Supsystic in den Versionen 1.7.36 und früher. Diese Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, Remote Code Execution zu erreichen.
Die Schwachstelle existiert in der Funktion generateHtml() der Klasse formsViewCfs, die über einen der Feldparameter des Contact Form benutzergesteuerte Eingaben entgegennimmt, sofern dieser einen geeigneten Typ aufweist.
*Getestet auf Ubuntu 24.04 und Contact Form von Supsystic Version 1.7.36
*Siehe msf-exploit.md für die Moduldokumentation.
Das Feld, das zum Injizieren der Payload verwendet wird. Es muss ein gültiges Feld des Contact Form mit einem geeigneten Typ sein.
Die Feldtypen, die Benutzereingaben akzeptieren und nachweislich zu RCE führen, sind Text, Textarea, Number, Email, Time und URL. Button-Feldtypen funktionieren nicht.
Die Standardfelder sind first_name, last_name, subject, message und email, wobei jedes davon geändert oder entfernt werden kann.
Wenn FIELD nicht übergeben wird, versucht das Modul, die Felder aus dem HTML abzuleiten. Es wird jedoch keine Typerkennung durchgeführt, sodass das erkannte Feld einen ungültigen Typ haben könnte. Nur das erste abgeleitete Feld wird verwendet, aber Sie können die anderen, die ausgegeben werden, manuell ausprobieren.
Verhindert die Verwendung von ANSI-Escape-Sequenzen (nützlich zum Weiterleiten der Ausgabe).
Der Shell-Befehl, der ausgeführt werden soll.
Die URL zur Anwendung einschließlich des vollständigen Dateipfads zur Seite mit dem verwundbaren Kontaktformular (z. B. http://10.0.0.9/wordpress/index.php/sample-page)