
이것은 Supsystic의 "Contact Form" Wordpress 플러그인 버전 1.7.36 및 이전 버전에서 발견된 서버 측 템플릿 인젝션(SSTI) 취약점인 CVE-2026-4257을 악용합니다. 이 취약점으로 인해 인증되지 않은 공격자가 원격 코드 실행을 달성할 수 있습니다.
이 취약점은 formsViewCfs 클래스의 generateHtml() 함수에 존재하며, 이 함수는 적절한 유형의 Contact Form 필드 매개변수 중 하나를 통해 사용자 제어 입력을 받아들입니다.
*Ubuntu 24.04 및 Supsystic의 Contact Form 버전 1.7.36에서 테스트됨
*msf-exploit.md에 대한 모듈 문서를 참조하십시오.
페이로드를 주입하는 데 사용되는 필드입니다. 적절한 유형의 Contact Form에서 사용되는 유효한 필드여야 합니다.
사용자 입력을 허용하고 RCE로 이어지는 것이 확인된 필드 유형은 Text, Textarea, Number, Email, Time 및 URL입니다. Button 필드 유형은 작동하지 않습니다.
기본 필드는 first_name, last_name, subject, message 및 email이지만, 이 중 어떤 것이든 변경하거나 제거할 수 있습니다.
FIELD가 전달되지 않으면 모듈은 html에서 필드를 도출하려고 시도하지만, 유형 탐지가 수행되지 않으므로 감지된 필드가 잘못된 유형일 수 있습니다. 도출된 첫 번째 필드만 사용되지만 출력되는 다른 필드를 수동으로 시도할 수 있습니다.
ANSI 이스케이프 코드 사용을 방지합니다(출력을 파이프로 연결할 때 유용).
실행될 셸 명령입니다.
취약한 연락처 양식이 포함된 페이지의 전체 파일 경로를 포함한 애플리케이션 URL입니다(예: http://10.0.0.9/wordpress/index.php/sample-page).