Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-4257 — Exploit pour CVE-2026-4257 : Injection de modèles côté serveur dans le plugin WordPress Contact Form by Supsystic (≤1.7.36) permettant une exécution de code à distance non authentifiée via des champs de formulaire contrôlés par l'utilisateur. | Kitploit
Outils/GitHubGitHub/bootstrapbool/cve-2026-4257
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionOutil d'Accès à DistanceDéveloppement de Charges Utiles
GitHubbootstrapbool/cve-2026-4257

cve-2026-4257

Exploit pour CVE-2026-4257 : Injection de modèles côté serveur dans le plugin WordPress Contact Form by Supsystic (≤1.7.36) permettant une exécution de code à distance non authentifiée via des champs de formulaire contrôlés par l'utilisateur.

Voir le dépôt
3il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-4257

Cet exploit cible CVE-2026-4257, une vulnérabilité d'injection de modèles côté serveur (SSTI) dans le plugin WordPress « Contact Form » de Supsystic, dans les versions 1.7.36 et antérieures. Cette vulnérabilité permet à un attaquant non authentifié d'exécuter du code à distance.

La vulnérabilité existe dans la fonction generateHtml() de la classe formsViewCfs, qui accepte une entrée contrôlée par l'utilisateur via n'importe lequel des paramètres de champ du formulaire de contact, à condition qu'il soit d'un type approprié.

*Testé sur Ubuntu 24.04 et Contact Form by Supsystic version 1.7.36

Options du script Python

*Voir msf-exploit.md pour la documentation du module.

--field

Le champ utilisé pour injecter la charge utile. Doit être un champ valide utilisé par le formulaire de contact et d'un type approprié.

Les types de champs qui acceptent une saisie utilisateur et dont il est confirmé qu'ils mènent à une exécution de code à distance sont Text, Textarea, Number, Email, Time et URL. Les types de champs Button ne fonctionnent pas.

Les champs par défaut sont first_name, last_name, subject, message et email, bien que chacun d'entre eux puisse être modifié ou supprimé.

Si le champ FIELD n'est pas fourni, le module tente de les déduire du code HTML ; cependant, aucune détection de type n'est effectuée, de sorte que le champ détecté peut être d'un type invalide. Seul le premier champ déduit est utilisé, mais vous pouvez essayer manuellement les autres qui sont affichés.

--no-color

Empêche l'utilisation des codes d'échappement ANSI (utile pour rediriger la sortie).

payload

La commande shell à exécuter.

url

L'URL de l'application, y compris le chemin complet vers la page contenant le formulaire de contact vulnérable (p. ex. http://10.0.0.9/wordpress/index.php/sample-page).

Télécharger l’outil