Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2026-4257 — CVE-2026-4257 के लिए शोषण: Supsystic WordPress प्लगइन के Contact Form में सर्वर-साइड टेम्पलेट इंजेक्शन (≤1.7.36) जो उपयोगकर्ता-नियंत्रित फॉर्म फ़ील्ड के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन सक्षम करता है। | Kitploit
उपकरण/GitHubGitHub/bootstrapbool/cve-2026-4257
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरिमोट एक्सेस टूलपेलोड डेवलपमेंट
GitHubbootstrapbool/cve-2026-4257

cve-2026-4257

CVE-2026-4257 के लिए शोषण: Supsystic WordPress प्लगइन के Contact Form में सर्वर-साइड टेम्पलेट इंजेक्शन (≤1.7.36) जो उपयोगकर्ता-नियंत्रित फॉर्म फ़ील्ड के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन सक्षम करता है।

रिपॉजिटरी देखें
4 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-4257

यह CVE-2026-4257 का शोषण करता है, जो Supsystic द्वारा "Contact Form" वर्डप्रेस प्लगइन के संस्करण 1.7.36 और उससे पहले में एक सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) कमजोरी है। यह कमजोरी एक अप्रमाणित हमलावर को रिमोट कोड निष्पादन (Remote Code Execution) प्राप्त करने की अनुमति देती है।

कमजोरी formsViewCfs वर्ग के generateHtml() फ़ंक्शन में मौजूद है, जो उपयोगकर्ता-नियंत्रित इनपुट को Contact Form के किसी भी फील्ड पैरामीटर के माध्यम से स्वीकार करता है, बशर्ते वह उपयुक्त प्रकार का हो।

*Ubuntu 24.04 और Supsystic द्वारा Contact Form संस्करण 1.7.36 पर परीक्षण किया गया।

पायथन स्क्रिप्ट विकल्प

*मॉड्यूल दस्तावेज़ीकरण के लिए msf-exploit.md देखें।

--field

पेलोड इंजेक्ट करने के लिए उपयोग किया जाने वाला फील्ड। यह Contact Form द्वारा उपयोग किया जाने वाला एक मान्य फील्ड होना चाहिए जो उपयुक्त प्रकार का हो।

वे फील्ड प्रकार जो उपयोगकर्ता इनपुट स्वीकार करते हैं और RCE की ओर ले जाने की पुष्टि की गई है, वे हैं Text, Textarea, Number, Email, Time, और URL। Button फील्ड प्रकार काम नहीं करते।

डिफ़ॉल्ट फील्ड first_name, last_name, subject, message, और email हैं, हालांकि इनमें से किसी को भी बदला या हटाया जा सकता है।

यदि FIELD पास नहीं किया जाता है, तो मॉड्यूल उन्हें html से प्राप्त करने का प्रयास करेगा, हालांकि कोई प्रकार का पता लगाना नहीं किया जाता है, इसलिए पता लगाया गया फील्ड अमान्य प्रकार का हो सकता है। केवल पहला प्राप्त फील्ड उपयोग किया जाता है, लेकिन आप मैन्युअल रूप से अन्य को आज़मा सकते हैं जो आउटपुट हैं।

--no-color

ANSI एस्केप कोड के उपयोग को रोकता है (आउटपुट को पाइप करने के लिए उपयोगी)।

payload

निष्पादित किया जाने वाला शेल कमांड।

url

एप्लिकेशन का URL, जिसमें कमजोर संपर्क फॉर्म वाले पेज का पूरा फ़ाइलपथ शामिल है (जैसे http://10.0.0.9/wordpress/index.php/sample-page)

टूल डाउनलोड करें