Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-4257 — Exploit para CVE-2026-4257: Injeção de Template no Lado do Servidor no plugin Contact Form by Supsystic para WordPress (≤1.7.36), permitindo execução remota de código não autenticada por meio de campos de formulário controlados pelo usuário. | Kitploit
Ferramentas/GitHubGitHub/bootstrapbool/cve-2026-4257
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoFerramenta de Acesso RemotoDesenvolvimento de Payloads
GitHubbootstrapbool/cve-2026-4257

cve-2026-4257

Exploit para CVE-2026-4257: Injeção de Template no Lado do Servidor no plugin Contact Form by Supsystic para WordPress (≤1.7.36), permitindo execução remota de código não autenticada por meio de campos de formulário controlados pelo usuário.

Ver Repositório
3há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-4257

Este exploit explora a CVE-2026-4257, uma vulnerabilidade de Injeção de Template no Lado do Servidor (SSTI) no plugin "Contact Form" da Supsystic do WordPress nas versões 1.7.36 e anteriores. Esta vulnerabilidade permite que um atacante não autenticado alcance a Execução Remota de Código.

A vulnerabilidade existe na função generateHtml() da classe formsViewCfs, que aceita entrada controlada pelo usuário por meio de qualquer um dos parâmetros de campo do Contact Form, desde que seja de um tipo apropriado.

*Testado no Ubuntu 24.04 e Contact Form by Supsystic versão 1.7.36

Opções do Script Python

*Consulte msf-exploit.md para a documentação do módulo.

--field

O campo usado para injetar o payload. Deve ser um campo válido usado pelo Contact Form de um tipo apropriado.

Os tipos de campo que aceitam entrada do usuário e foram confirmados como levando a RCE são Text, Textarea, Number, Email, Time e URL. Os tipos de campo Button não funcionam.

Os campos padrão são first_name, last_name, subject, message e email, embora qualquer um deles possa ser alterado ou removido.

Se o FIELD não for passado, o módulo tentará derivá-los do html; no entanto, nenhuma detecção de tipo é realizada, então o campo detectado pode ser de um tipo inválido. Apenas o primeiro campo derivado é usado, mas você pode tentar manualmente os outros que são exibidos.

--no-color

Impede o uso de códigos de escape ANSI (útil para canalizar a saída).

payload

O comando de shell a ser executado.

url

A url da aplicação, incluindo o caminho completo até a página que contém o formulário de contato vulnerável (por exemplo, http://10.0.0.9/wordpress/index.php/sample-page)

Baixar ferramenta