CVE-2026-4257
Contact Form by Supsystic <= 1.7.36 - Prefill कार्यक्षमता के माध्यम से बिना प्रमाणीकरण के सर्वर-साइड टेम्पलेट इंजेक्शन
- प्रकाशित
- 30 मार्च 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 14 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वर्डप्रेस के लिए Contact Form by Supsystic प्लगइन, संस्करण 1.7.36 तक (1.7.36 सहित) सभी संस्करणों में Server-Side Template Injection (SSTI) के प्रति संवेदनशील है, जिससे Remote Code Execution (RCE) हो सकता है। यह प्लगइन द्वारा बिना सैंडबॉक्सिंग के Twig `Twig_Loader_String` टेम्पलेट इंजन का उपयोग करने के कारण है, साथ ही `cfsPreFill` प्रीफिल कार्यक्षमता के कारण, जो अप्रमाणित उपयोगकर्ताओं को GET पैरामीटर के माध्यम से फ़ॉर्म फ़ील्ड मानों में मनमाने Twig एक्सप्रेशन इंजेक्ट करने की अनुमति देती है। यह अप्रमाणित हमलावरों को Twig की `registerUndefinedFilterCallback()` विधि का लाभ उठाकर मनमाने PHP कॉलबैक पंजीकृत करने और सर्वर पर मनमाने PHP फ़ंक्शन तथा OS कमांड निष्पादित करने में सक्षम बनाता है।
स्रोत
4- cve-2026-4257एक्सप्लॉइट
CVE-2026-4257 के लिए शोषण: Supsystic WordPress प्लगइन के Contact Form में सर्वर-साइड टेम्पलेट इंजेक्शन (≤1.7.36) जो उपयोगकर्ता-नियंत्रित फॉर्म फ़ील्ड के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन सक्षम करता है।
CVE-2026-4257 के लिए साक्ष्य-अवधारणा शोषण: सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) जो Supsystic के Contact Form में रिमोट कोड निष्पादन की ओर ले जाता है, संस्करण <= 1.7.36।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।