Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-4257 | Kitploit
Tools/GitHubGitHub/bootstrapbool/cve-2026-4257
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-ToolPayload-Entwicklung
GitHubbootstrapbool/cve-2026-4257

cve-2026-4257

Repository anzeigen
vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-4257

Dieser Exploit nutzt CVE-2026-4257 aus, eine Server-Side Template Injection (SSTI)-Schwachstelle im „Contact Form“-Wordpress-Plugin von Supsystic in den Versionen 1.7.36 und früher. Diese Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, Remote Code Execution zu erreichen.

Die Schwachstelle existiert in der Funktion generateHtml() der Klasse formsViewCfs, die über einen der Feldparameter des Contact Form benutzergesteuerte Eingaben entgegennimmt, sofern dieser einen geeigneten Typ aufweist.

*Getestet auf Ubuntu 24.04 und Contact Form von Supsystic Version 1.7.36

Python-Skriptoptionen

*Siehe msf-exploit.md für die Moduldokumentation.

--field

Das Feld, das zum Injizieren der Payload verwendet wird. Es muss ein gültiges Feld des Contact Form mit einem geeigneten Typ sein.

Die Feldtypen, die Benutzereingaben akzeptieren und nachweislich zu RCE führen, sind Text, Textarea, Number, Email, Time und URL. Button-Feldtypen funktionieren nicht.

Die Standardfelder sind first_name, last_name, subject, message und email, wobei jedes davon geändert oder entfernt werden kann.

Wenn FIELD nicht übergeben wird, versucht das Modul, die Felder aus dem HTML abzuleiten. Es wird jedoch keine Typerkennung durchgeführt, sodass das erkannte Feld einen ungültigen Typ haben könnte. Nur das erste abgeleitete Feld wird verwendet, aber Sie können die anderen, die ausgegeben werden, manuell ausprobieren.

--no-color

Verhindert die Verwendung von ANSI-Escape-Sequenzen (nützlich zum Weiterleiten der Ausgabe).

payload

Der Shell-Befehl, der ausgeführt werden soll.

url

Die URL zur Anwendung einschließlich des vollständigen Dateipfads zur Seite mit dem verwundbaren Kontaktformular (z. B. http://10.0.0.9/wordpress/index.php/sample-page)

Tool herunterladen