
Этот эксплойт использует CVE-2026-4257 — уязвимость Server-Side Template Injection (SSTI) в плагине Contact Form от Supsystic для WordPress версий 1.7.36 и более ранних. Эта уязвимость позволяет неаутентифицированному злоумышленнику добиться удалённого выполнения кода.
Уязвимость существует в функции generateHtml() класса formsViewCfs, которая принимает пользовательские данные через любой из параметров полей Contact Form при условии, что он имеет подходящий тип.
*Протестировано на Ubuntu 24.04 и Contact Form by Supsystic версии 1.7.36
*См. msf-exploit.md для документации модуля.
Поле, используемое для внедрения полезной нагрузки. Должно быть допустимым полем, используемым Contact Form, подходящего типа.
Типы полей, которые принимают пользовательский ввод и подтверждённо приводят к RCE: Text, Textarea, Number, Email, Time и URL. Типы полей Button не работают.
Поля по умолчанию: first_name, last_name, subject, message и email, хотя любое из них можно изменить или удалить.
Если FIELD не передан, модуль попытается вывести их из html, однако определение типа не выполняется, поэтому обнаруженное поле может оказаться недопустимого типа. Используется только первое выведенное поле, но вы можете вручную перебрать остальные, которые выводятся.
Предотвращает использование ANSI escape-кодов (полезно при передаче вывода через конвейер).
Команда оболочки для выполнения.
URL приложения, включая полный путь к странице, содержащей уязвимую контактную форму (например, http://10.0.0.9/wordpress/index.php/sample-page).