WordPress Contact-form-by-supsystic SSTI注入(CVE-2026-4257)

Description

WordPress Contact-form-by-supsystic 插件使用了 Twig“Twig_Loader_String”模板引擎,且没有沙箱处理,结合了“cfsPreFill”预填充功能,允许未经认证的用户通过 GET 参数将任意的Twig 表达式注入表单字段值。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities