
Exploit pour CVE-2026-4257 : Injection de modèles côté serveur dans le plugin WordPress Contact Form by Supsystic (≤1.7.36) permettant une exécution de code à distance non authentifiée via des champs de formulaire contrôlés par l'utilisateur.
Cet exploit cible CVE-2026-4257, une vulnérabilité d'injection de modèles côté serveur (SSTI) dans le plugin WordPress « Contact Form » de Supsystic, dans les versions 1.7.36 et antérieures. Cette vulnérabilité permet à un attaquant non authentifié d'exécuter du code à distance.
La vulnérabilité existe dans la fonction generateHtml() de la classe formsViewCfs, qui accepte une entrée contrôlée par l'utilisateur via n'importe lequel des paramètres de champ du formulaire de contact, à condition qu'il soit d'un type approprié.
*Testé sur Ubuntu 24.04 et Contact Form by Supsystic version 1.7.36
*Voir msf-exploit.md pour la documentation du module.
Le champ utilisé pour injecter la charge utile. Doit être un champ valide utilisé par le formulaire de contact et d'un type approprié.
Les types de champs qui acceptent une saisie utilisateur et dont il est confirmé qu'ils mènent à une exécution de code à distance sont Text, Textarea, Number, Email, Time et URL. Les types de champs Button ne fonctionnent pas.
Les champs par défaut sont first_name, last_name, subject, message et email, bien que chacun d'entre eux puisse être modifié ou supprimé.
Si le champ FIELD n'est pas fourni, le module tente de les déduire du code HTML ; cependant, aucune détection de type n'est effectuée, de sorte que le champ détecté peut être d'un type invalide. Seul le premier champ déduit est utilisé, mais vous pouvez essayer manuellement les autres qui sont affichés.
Empêche l'utilisation des codes d'échappement ANSI (utile pour rediriger la sortie).
La commande shell à exécuter.
L'URL de l'application, y compris le chemin complet vers la page contenant le formulaire de contact vulnérable (p. ex. http://10.0.0.9/wordpress/index.php/sample-page).