Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-4257 | Kitploit
Инструменты/GitHubGitHub/bootstrapbool/cve-2026-4257
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеИнструмент Удаленного ДоступаРазработка Полезной Нагрузки
GitHubbootstrapbool/cve-2026-4257

cve-2026-4257

Репозиторий
4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-4257

Этот эксплойт использует CVE-2026-4257 — уязвимость Server-Side Template Injection (SSTI) в плагине Contact Form от Supsystic для WordPress версий 1.7.36 и более ранних. Эта уязвимость позволяет неаутентифицированному злоумышленнику добиться удалённого выполнения кода.

Уязвимость существует в функции generateHtml() класса formsViewCfs, которая принимает пользовательские данные через любой из параметров полей Contact Form при условии, что он имеет подходящий тип.

*Протестировано на Ubuntu 24.04 и Contact Form by Supsystic версии 1.7.36

Параметры Python-скрипта

*См. msf-exploit.md для документации модуля.

--field

Поле, используемое для внедрения полезной нагрузки. Должно быть допустимым полем, используемым Contact Form, подходящего типа.

Типы полей, которые принимают пользовательский ввод и подтверждённо приводят к RCE: Text, Textarea, Number, Email, Time и URL. Типы полей Button не работают.

Поля по умолчанию: first_name, last_name, subject, message и email, хотя любое из них можно изменить или удалить.

Если FIELD не передан, модуль попытается вывести их из html, однако определение типа не выполняется, поэтому обнаруженное поле может оказаться недопустимого типа. Используется только первое выведенное поле, но вы можете вручную перебрать остальные, которые выводятся.

--no-color

Предотвращает использование ANSI escape-кодов (полезно при передаче вывода через конвейер).

payload

Команда оболочки для выполнения.

url

URL приложения, включая полный путь к странице, содержащей уязвимую контактную форму (например, http://10.0.0.9/wordpress/index.php/sample-page).

Скачать инструмент