Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2026-4257 — 针对CVE-2026-4257的利用:Supsystic WordPress联系表单插件(≤1.7.36)中的服务器端模板注入漏洞,允许未认证攻击者通过用户控制的表单字段实现远程代码执行。 | Kitploit
工具/GitHubGitHub/bootstrapbool/cve-2026-4257
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试远程访问工具Payload 开发
GitHubbootstrapbool/cve-2026-4257

cve-2026-4257

针对CVE-2026-4257的利用:Supsystic WordPress联系表单插件(≤1.7.36)中的服务器端模板注入漏洞,允许未认证攻击者通过用户控制的表单字段实现远程代码执行。

查看仓库
34个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-4257

此漏洞利用 CVE-2026-4257,这是 Supsystic 开发的 "Contact Form" WordPress 插件 1.7.36 及之前版本中的一个服务器端模板注入(SSTI)漏洞。该漏洞允许未经身份验证的攻击者实现远程代码执行。

该漏洞存在于 formsViewCfs 类的 generateHtml() 函数中,该函数通过任意一个适当类型的联系表单字段参数接收用户控制的输入。

*已在 Ubuntu 24.04 和 Contact Form by Supsystic 1.7.36 版本上测试

Python 脚本选项

*关于模块文档,请参见 msf-exploit.md。

--field

用于注入 payload 的字段。必须是联系表单中使用的有效字段,且类型适当。

已确认可接受用户输入并导致 RCE 的字段类型有:文本、文本域、数字、电子邮件、时间、URL。按钮字段类型无效。

默认字段为 first_name、last_name、subject、message 和 email,但其中任何一个都可以更改或移除。

如果未提供 FIELD,模块将尝试从 HTML 中推导出字段,但不会进行类型检测,因此推导出的字段可能是无效类型。仅使用第一个推导出的字段,但您可以手动尝试其他输出的字段。

--no-color

禁止使用 ANSI 转义码(适用于管道输出)。

payload

要执行的 shell 命令。

url

应用程序的 URL,包括包含易受攻击联系表单页面的完整文件路径(例如 http://10.0.0.9/wordpress/index.php/sample-page)

下载工具