Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-4257 | Kitploit
Herramientas/GitHubGitHub/bootstrapbool/cve-2026-4257
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso RemotoDesarrollo de Payloads
GitHubbootstrapbool/cve-2026-4257

cve-2026-4257

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-4257

Esto explota CVE-2026-4257, una vulnerabilidad de inyección de plantillas del lado del servidor (SSTI) en el plugin "Contact Form" de Wordpress de Supsystic en las versiones 1.7.36 y anteriores. Esta vulnerabilidad permite a un atacante no autenticado lograr la ejecución remota de código.

La vulnerabilidad existe en la función generateHtml() de la clase formsViewCfs, que acepta entrada controlada por el usuario a través de cualquiera de los parámetros de campo del formulario de contacto, siempre que sea de un tipo apropiado.

*Probado en Ubuntu 24.04 y Contact Form de Supsystic versión 1.7.36

Opciones del script de Python

*Consulte msf-exploit.md para la documentación del módulo.

--field

El campo utilizado para inyectar el payload. Debe ser un campo válido utilizado por el formulario de contacto de un tipo apropiado.

Los tipos de campo que aceptan entrada del usuario y se ha confirmado que conducen a la RCE son Texto, Área de texto, Número, Correo electrónico, Hora y URL. Los tipos de campo de botón no funcionan.

Los campos predeterminados son first_name, last_name, subject, message y email, aunque cualquiera de ellos se puede cambiar o eliminar.

Si no se pasa el campo FIELD, el módulo intentará derivarlos del HTML; sin embargo, no se realiza ninguna detección de tipo, por lo que el campo detectado podría ser de un tipo no válido. Solo se utiliza el primer campo derivado, pero puede probar manualmente los demás que se muestran.

--no-color

Evita el uso de códigos de escape ANSI (útil para redirigir la salida).

payload

El comando shell que se ejecutará.

url

La url de la aplicación, incluida la ruta completa al archivo de la página que contiene el formulario de contacto vulnerable (p. ej., http://10.0.0.9/wordpress/index.php/sample-page).

Descargar herramienta