
针对CVE-2026-4257的利用:Supsystic WordPress联系表单插件(≤1.7.36)中的服务器端模板注入漏洞,允许未认证攻击者通过用户控制的表单字段实现远程代码执行。
此漏洞利用 CVE-2026-4257,这是 Supsystic 开发的 "Contact Form" WordPress 插件 1.7.36 及之前版本中的一个服务器端模板注入(SSTI)漏洞。该漏洞允许未经身份验证的攻击者实现远程代码执行。
该漏洞存在于 formsViewCfs 类的 generateHtml() 函数中,该函数通过任意一个适当类型的联系表单字段参数接收用户控制的输入。
*已在 Ubuntu 24.04 和 Contact Form by Supsystic 1.7.36 版本上测试
*关于模块文档,请参见 msf-exploit.md。
用于注入 payload 的字段。必须是联系表单中使用的有效字段,且类型适当。
已确认可接受用户输入并导致 RCE 的字段类型有:文本、文本域、数字、电子邮件、时间、URL。按钮字段类型无效。
默认字段为 first_name、last_name、subject、message 和 email,但其中任何一个都可以更改或移除。
如果未提供 FIELD,模块将尝试从 HTML 中推导出字段,但不会进行类型检测,因此推导出的字段可能是无效类型。仅使用第一个推导出的字段,但您可以手动尝试其他输出的字段。
禁止使用 ANSI 转义码(适用于管道输出)。
要执行的 shell 命令。
应用程序的 URL,包括包含易受攻击联系表单页面的完整文件路径(例如 http://10.0.0.9/wordpress/index.php/sample-page)