CVE-2026-15989
Super Forms <= 6.3.316 - Élévation de privilèges non authentifiée via le paramètre 'role'
- Publié
- 1 oct. 2026
- Mise à jour
- 1 oct. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 3 oct. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRésumé
Le plugin Super Forms – Drag & Drop Form Builder pour WordPress est vulnérable à une élévation de privilèges dans toutes les versions jusqu'à la 6.3.316 incluse. Cela est dû au fait que la fonction before_email_success_msg() de l'extension Register & Login place sur liste blanche la clé 'role' soumise par le client et la copie dans le tableau user-data qui est transmis directement à wp_insert_user(), sans valider le rôle soumis par rapport au register_user_role configuré par l'administrateur, sans liste d'autorisation et sans aucune vérification de capacité current_user_can(). Cela permet à des attaquants non authentifiés d'enregistrer un nouveau compte avec le rôle Administrator en injectant role=administrator dans les données soumises à n'importe quel formulaire d'inscription Super Forms publié (register_login_action='register').
Sources
- CVE-2026-15989Exploit
Scanner PoC Python pour CVE-2026-15989, exploitant l'injection de rôle non authentifiée dans WordPress Super Forms pour créer des comptes administrateur et vérifier l'accès.
- CVE-2026-15989Exploit
Scanner de masse et exploit pour CVE-2026-15989, l'élévation de privilèges non authentifiée dans Super Forms <= 6.3.316 qui crée des comptes administrateur via le paramètre role.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.