CVE-2026-15989
Super Forms <= 6.3.316 - Unauthentifizierte Rechteausweitung über den Parameter 'role'
- Veröffentlicht
- 01.10.2026
- Aktualisiert
- 01.10.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 03.10.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZusammenfassung
Das Super Forms – Drag & Drop Form Builder-Plugin für WordPress ist in allen Versionen bis einschließlich 6.3.316 anfällig für Privilegienausweitung. Dies liegt daran, dass die Funktion before_email_success_msg() des Register & Login-Add-ons den vom Client übermittelten Schlüssel 'role' auf die Whitelist setzt und ihn in das Benutzerdaten-Array kopiert, das direkt an wp_insert_user() übergeben wird, ohne die übermittelte Rolle gegen die vom Administrator konfigurierte register_user_role zu validieren, ohne eine Allow-List und ohne eine Prüfung der current_user_can()-Berechtigung. Dadurch ist es für nicht authentifizierte Angreifer möglich, ein neues Konto mit der Administrator-Rolle zu registrieren, indem sie role=administrator in die Daten injizieren, die an ein beliebiges veröffentlichtes Super Forms-Registrierungsformular (register_login_action='register') übermittelt werden.
Quellen
- CVE-2026-15989Exploit
Python-PoC-Scanner für CVE-2026-15989, der unauthentifizierte Rolleninjektion in WordPress Super Forms ausnutzt, um Admin-Konten zu erstellen und den Zugriff zu verifizieren.
- CVE-2026-15989Exploit
Massenscanner und Exploit für CVE-2026-15989, die unauthentifizierte Rechteausweitung in Super Forms <= 6.3.316, die über den role-Parameter Administrator-Konten erstellt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.