CVE-2026-15989
Super Forms <= 6.3.316 - Escalatione dei privilegi non autenticata tramite il parametro 'role'
- Pubblicato
- 1 ott 2026
- Aggiornato
- 1 ott 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 3 ott 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRiepilogo
Il plugin Super Forms – Drag & Drop Form Builder per WordPress è vulnerabile a Privilege Escalation in tutte le versioni fino alla 6.3.316 inclusa. Ciò è dovuto al fatto che la funzione before_email_success_msg() dell'add-on Register & Login inserisce nella whitelist la chiave 'role' inviata dal client e la copia nell'array user-data che viene passato direttamente a wp_insert_user(), senza validare il ruolo inviato rispetto al register_user_role configurato dall'amministratore, senza una allow-list e senza alcun controllo delle capacità tramite current_user_can(). Ciò rende possibile per attaccanti non autenticati registrare un nuovo account con il ruolo di Amministratore iniettando role=administrator nei dati inviati a qualsiasi form di registrazione Super Forms pubblicato (register_login_action='register').
Fonti
- CVE-2026-15989Exploit
Scanner PoC in Python per CVE-2026-15989, che sfrutta l'iniezione di ruoli non autenticata in WordPress Super Forms per creare account amministratore e verificarne l'accesso.
- CVE-2026-15989Exploit
Scanner di massa ed exploit per CVE-2026-15989, l'escalation di privilegi non autenticata in Super Forms <= 6.3.316 che crea account amministratore tramite il parametro role.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.