CVE-2026-15989
Super Forms <= 6.3.316 - Escalada de privilegios no autenticada mediante el parámetro 'role'
- Publicado
- 1 oct 2026
- Actualizado
- 1 oct 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 3 oct 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HResumen
El plugin Super Forms – Drag & Drop Form Builder para WordPress es vulnerable a escalada de privilegios en todas las versiones hasta la 6.3.316, inclusive. Esto se debe a que la función before_email_success_msg() del complemento Register & Login incluye en la lista blanca la clave 'role' enviada por el cliente y la copia en el array de datos del usuario que se pasa directamente a wp_insert_user(), sin validar el rol enviado contra el register_user_role configurado por el administrador, sin una lista de permitidos y sin ninguna comprobación de capacidad current_user_can(). Esto hace posible que atacantes no autenticados registren una nueva cuenta con el rol de Administrador inyectando role=administrator en los datos enviados a cualquier formulario de registro de Super Forms publicado (register_login_action='register').
Fuentes
- CVE-2026-15989Exploit
Escáner PoC en Python para CVE-2026-15989, que explota la inyección de roles no autenticada en WordPress Super Forms para crear cuentas de administrador y verificar el acceso.
- CVE-2026-15989Exploit
Escáner masivo y exploit para CVE-2026-15989, la escalada de privilegios no autenticada en Super Forms <= 6.3.316 que crea cuentas de administrador a través del parámetro role.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.