
Questo script sfrutta CVE-2026-4257, una vulnerabilità di Server-Side Template Injection (SSTI) nel plugin WordPress "Contact Form" di Supsystic nelle versioni 1.7.36 e precedenti. Questa vulnerabilità consente a un attaccante non autenticato di ottenere l'esecuzione remota di codice.
La vulnerabilità è presente nella funzione generateHtml() della classe formsViewCfs, che accetta input controllato dall'utente tramite uno qualsiasi dei parametri dei campi del Contact Form, purché di tipo appropriato.
*Testato su Ubuntu 24.04 e Contact Form by Supsystic versione 1.7.36
*Vedi msf-exploit.md per la documentazione del modulo.
Il campo usato per iniettare il payload. Deve essere un campo valido usato dal Contact Form e di un tipo appropriato.
I tipi di campo che accettano input dall'utente e che hanno confermato di portare a RCE sono Text, Textarea, Number, Email, Time e URL. I tipi di campo Button non funzionano.
I campi predefiniti sono first_name, last_name, subject, message ed email, anche se qualsiasi di questi può essere modificato o rimosso.
Se FIELD non viene passato, il modulo tenterà di ricavarli dall'HTML; tuttavia non viene eseguito alcun rilevamento del tipo, quindi il campo rilevato potrebbe essere di un tipo non valido. Viene usato solo il primo campo derivato, ma puoi provare manualmente gli altri che vengono mostrati.
Impedisce l'uso dei codici di escape ANSI (utile per reindirizzare l'output).
Il comando shell da eseguire.
L'URL dell'applicazione, incluso il percorso file completo della pagina che contiene il contact form vulnerabile (es. http://10.0.0.9/wordpress/index.php/sample-page)