
CVE-2026-4257 के लिए शोषण: Supsystic WordPress प्लगइन के Contact Form में सर्वर-साइड टेम्पलेट इंजेक्शन (≤1.7.36) जो उपयोगकर्ता-नियंत्रित फॉर्म फ़ील्ड के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन सक्षम करता है।
यह CVE-2026-4257 का शोषण करता है, जो Supsystic द्वारा "Contact Form" वर्डप्रेस प्लगइन के संस्करण 1.7.36 और उससे पहले में एक सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) कमजोरी है। यह कमजोरी एक अप्रमाणित हमलावर को रिमोट कोड निष्पादन (Remote Code Execution) प्राप्त करने की अनुमति देती है।
कमजोरी formsViewCfs वर्ग के generateHtml() फ़ंक्शन में मौजूद है, जो उपयोगकर्ता-नियंत्रित इनपुट को Contact Form के किसी भी फील्ड पैरामीटर के माध्यम से स्वीकार करता है, बशर्ते वह उपयुक्त प्रकार का हो।
*Ubuntu 24.04 और Supsystic द्वारा Contact Form संस्करण 1.7.36 पर परीक्षण किया गया।
*मॉड्यूल दस्तावेज़ीकरण के लिए msf-exploit.md देखें।
पेलोड इंजेक्ट करने के लिए उपयोग किया जाने वाला फील्ड। यह Contact Form द्वारा उपयोग किया जाने वाला एक मान्य फील्ड होना चाहिए जो उपयुक्त प्रकार का हो।
वे फील्ड प्रकार जो उपयोगकर्ता इनपुट स्वीकार करते हैं और RCE की ओर ले जाने की पुष्टि की गई है, वे हैं Text, Textarea, Number, Email, Time, और URL। Button फील्ड प्रकार काम नहीं करते।
डिफ़ॉल्ट फील्ड first_name, last_name, subject, message, और email हैं, हालांकि इनमें से किसी को भी बदला या हटाया जा सकता है।
यदि FIELD पास नहीं किया जाता है, तो मॉड्यूल उन्हें html से प्राप्त करने का प्रयास करेगा, हालांकि कोई प्रकार का पता लगाना नहीं किया जाता है, इसलिए पता लगाया गया फील्ड अमान्य प्रकार का हो सकता है। केवल पहला प्राप्त फील्ड उपयोग किया जाता है, लेकिन आप मैन्युअल रूप से अन्य को आज़मा सकते हैं जो आउटपुट हैं।
ANSI एस्केप कोड के उपयोग को रोकता है (आउटपुट को पाइप करने के लिए उपयोगी)।
निष्पादित किया जाने वाला शेल कमांड।
एप्लिकेशन का URL, जिसमें कमजोर संपर्क फॉर्म वाले पेज का पूरा फ़ाइलपथ शामिल है (जैसे http://10.0.0.9/wordpress/index.php/sample-page)