
Esto explota CVE-2026-4257, una vulnerabilidad de inyección de plantillas del lado del servidor (SSTI) en el plugin "Contact Form" de Wordpress de Supsystic en las versiones 1.7.36 y anteriores. Esta vulnerabilidad permite a un atacante no autenticado lograr la ejecución remota de código.
La vulnerabilidad existe en la función generateHtml() de la clase formsViewCfs, que acepta entrada controlada por el usuario a través de cualquiera de los parámetros de campo del formulario de contacto, siempre que sea de un tipo apropiado.
*Probado en Ubuntu 24.04 y Contact Form de Supsystic versión 1.7.36
*Consulte msf-exploit.md para la documentación del módulo.
El campo utilizado para inyectar el payload. Debe ser un campo válido utilizado por el formulario de contacto de un tipo apropiado.
Los tipos de campo que aceptan entrada del usuario y se ha confirmado que conducen a la RCE son Texto, Área de texto, Número, Correo electrónico, Hora y URL. Los tipos de campo de botón no funcionan.
Los campos predeterminados son first_name, last_name, subject, message y email, aunque cualquiera de ellos se puede cambiar o eliminar.
Si no se pasa el campo FIELD, el módulo intentará derivarlos del HTML; sin embargo, no se realiza ninguna detección de tipo, por lo que el campo detectado podría ser de un tipo no válido. Solo se utiliza el primer campo derivado, pero puede probar manualmente los demás que se muestran.
Evita el uso de códigos de escape ANSI (útil para redirigir la salida).
El comando shell que se ejecutará.
La url de la aplicación, incluida la ruta completa al archivo de la página que contiene el formulario de contacto vulnerable (p. ej., http://10.0.0.9/wordpress/index.php/sample-page).