
Exploit para CVE-2026-4257: Injeção de Template no Lado do Servidor no plugin Contact Form by Supsystic para WordPress (≤1.7.36), permitindo execução remota de código não autenticada por meio de campos de formulário controlados pelo usuário.
Este exploit explora a CVE-2026-4257, uma vulnerabilidade de Injeção de Template no Lado do Servidor (SSTI) no plugin "Contact Form" da Supsystic do WordPress nas versões 1.7.36 e anteriores. Esta vulnerabilidade permite que um atacante não autenticado alcance a Execução Remota de Código.
A vulnerabilidade existe na função generateHtml() da classe formsViewCfs, que aceita entrada controlada pelo usuário por meio de qualquer um dos parâmetros de campo do Contact Form, desde que seja de um tipo apropriado.
*Testado no Ubuntu 24.04 e Contact Form by Supsystic versão 1.7.36
*Consulte msf-exploit.md para a documentação do módulo.
O campo usado para injetar o payload. Deve ser um campo válido usado pelo Contact Form de um tipo apropriado.
Os tipos de campo que aceitam entrada do usuário e foram confirmados como levando a RCE são Text, Textarea, Number, Email, Time e URL. Os tipos de campo Button não funcionam.
Os campos padrão são first_name, last_name, subject, message e email, embora qualquer um deles possa ser alterado ou removido.
Se o FIELD não for passado, o módulo tentará derivá-los do html; no entanto, nenhuma detecção de tipo é realizada, então o campo detectado pode ser de um tipo inválido. Apenas o primeiro campo derivado é usado, mas você pode tentar manualmente os outros que são exibidos.
Impede o uso de códigos de escape ANSI (útil para canalizar a saída).
O comando de shell a ser executado.
A url da aplicação, incluindo o caminho completo até a página que contém o formulário de contato vulnerável (por exemplo, http://10.0.0.9/wordpress/index.php/sample-page)