CVE-2026-4257
Contact Form by Supsystic <= 1.7.36 - Iniezione di Template Lato Server Non Autenticata tramite la Funzionalità Prefill
- Pubblicato
- 30 mar 2026
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 14 mag 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Contact Form by Supsystic per WordPress è vulnerabile a Server-Side Template Injection (SSTI) che porta a Remote Code Execution (RCE) in tutte le versioni fino alla 1.7.36 inclusa. Ciò è dovuto al fatto che il plugin utilizza il motore di template Twig `Twig_Loader_String` senza sandbox, combinato con la funzionalità di precompilazione `cfsPreFill` che consente a utenti non autenticati di iniettare espressioni Twig arbitrarie nei valori dei campi del modulo tramite parametri GET. Questo rende possibile per attacker non autenticati eseguire funzioni PHP e comandi di sistema operativo arbitrari sul server sfruttando il metodo `registerUndefinedFilterCallback()` di Twig per registrare callback PHP arbitrari.
Fonti
4- cve-2026-4257Exploit
Exploit per CVE-2026-4257: Server-Side Template Injection nel plugin WordPress Contact Form by Supsystic (≤1.7.36) che consente l'esecuzione remota di codice non autenticata tramite campi del modulo controllati dall'utente.
Proof-of-concept exploit per CVE-2026-4257: Server-Side Template Injection (SSTI) che porta a Remote Code Execution in Contact Form by Supsystic <= 1.7.36.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.