CVE-2026-15989
Super Forms <= 6.3.316 - تصعيد الصلاحيات دون مصادقة عبر معامل 'role'
- تم النشر
- 01/10/2026
- محدث
- 01/10/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hملخص
إضافة Super Forms – Drag & Drop Form Builder لـ WordPress معرّضة لتصعيد الصلاحيات في جميع الإصدارات حتى الإصدار 6.3.316 بما في ذلك هذا الإصدار. ويعود ذلك إلى أن دالة before_email_success_msg() الخاصة بالإضافة الفرعية Register & Login تضع المفتاح 'role' المُرسَل من العميل في قائمة بيضاء وتنسخه إلى مصفوفة بيانات المستخدم التي تُمرَّر مباشرةً إلى wp_insert_user()، دون التحقق من صحة الدور المُرسَل مقابل register_user_role المُهيَّأ من المسؤول، ودون قائمة سماح، ودون أي فحص لصلاحية current_user_can(). وهذا يجعل من الممكن للمهاجمين غير المصادَق عليهم تسجيل حساب جديد بدور Administrator عبر حقن role=administrator في البيانات المُرسَلة إلى أي نموذج تسجيل منشور في Super Forms (register_login_action='register').
المصادر
- CVE-2026-15989استغلال
ماسح PoC بلغة Python للثغرة CVE-2026-15989، يستغل حقن الأدوار غير المصادق عليه في WordPress Super Forms لإنشاء حسابات مسؤول والتحقق من الوصول.
- CVE-2026-15989استغلال
ماسح ضخم واستغلال لـ CVE-2026-15989، تصعيد الصلاحيات غير المصادق عليه في Super Forms <= 6.3.316 الذي ينشئ حسابات مسؤول عبر معامل role.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.