CVE-2026-4257
Contact Form by Supsystic <= 1.7.36 - Injeção de Template do Lado do Servidor sem Autenticação via Funcionalidade de Pré-preenchimento
- Publicado
- 30 de mar. de 2026
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 14 de mai. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Contact Form by Supsystic para WordPress é vulnerável a Server-Side Template Injection (SSTI), que leva à Remote Code Execution (RCE) em todas as versões até, e incluindo, a 1.7.36. Isso se deve ao fato de o plugin utilizar o mecanismo de template Twig `Twig_Loader_String` sem sandboxing, combinado com a funcionalidade de prefill `cfsPreFill`, que permite que usuários não autenticados injetem expressões Twig arbitrárias nos valores dos campos do formulário por meio de parâmetros GET. Isso possibilita que atacantes não autenticados executem funções PHP arbitrárias e comandos do sistema operacional no servidor, aproveitando o método `registerUndefinedFilterCallback()` do Twig para registrar callbacks PHP arbitrários.
Fontes
4- cve-2026-4257Exploit
Exploit para CVE-2026-4257: Injeção de Template no Lado do Servidor no plugin Contact Form by Supsystic para WordPress (≤1.7.36), permitindo execução remota de código não autenticada por meio de campos de formulário controlados pelo usuário.
Prova de conceito de exploit para CVE-2026-4257: Injeção de Template no Lado do Servidor (SSTI) levando à Execução Remota de Código no Contact Form by Supsystic <= 1.7.36.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.