Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2026-4257 | Kitploit
도구/GitHubGitHub/bootstrapbool/cve-2026-4257
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRemote Access ToolPayload Development
GitHubbootstrapbool/cve-2026-4257

cve-2026-4257

저장소 보기
4개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-4257

이것은 Supsystic의 "Contact Form" Wordpress 플러그인 버전 1.7.36 및 이전 버전에서 발견된 서버 측 템플릿 인젝션(SSTI) 취약점인 CVE-2026-4257을 악용합니다. 이 취약점으로 인해 인증되지 않은 공격자가 원격 코드 실행을 달성할 수 있습니다.

이 취약점은 formsViewCfs 클래스의 generateHtml() 함수에 존재하며, 이 함수는 적절한 유형의 Contact Form 필드 매개변수 중 하나를 통해 사용자 제어 입력을 받아들입니다.

*Ubuntu 24.04 및 Supsystic의 Contact Form 버전 1.7.36에서 테스트됨

Python 스크립트 옵션

*msf-exploit.md에 대한 모듈 문서를 참조하십시오.

--field

페이로드를 주입하는 데 사용되는 필드입니다. 적절한 유형의 Contact Form에서 사용되는 유효한 필드여야 합니다.

사용자 입력을 허용하고 RCE로 이어지는 것이 확인된 필드 유형은 Text, Textarea, Number, Email, Time 및 URL입니다. Button 필드 유형은 작동하지 않습니다.

기본 필드는 first_name, last_name, subject, message 및 email이지만, 이 중 어떤 것이든 변경하거나 제거할 수 있습니다.

FIELD가 전달되지 않으면 모듈은 html에서 필드를 도출하려고 시도하지만, 유형 탐지가 수행되지 않으므로 감지된 필드가 잘못된 유형일 수 있습니다. 도출된 첫 번째 필드만 사용되지만 출력되는 다른 필드를 수동으로 시도할 수 있습니다.

--no-color

ANSI 이스케이프 코드 사용을 방지합니다(출력을 파이프로 연결할 때 유용).

payload

실행될 셸 명령입니다.

url

취약한 연락처 양식이 포함된 페이지의 전체 파일 경로를 포함한 애플리케이션 URL입니다(예: http://10.0.0.9/wordpress/index.php/sample-page).

도구 다운로드