CVE-2026-15989
Super Forms <= 6.3.316 - 'role' 파라미터를 통한 인증되지 않은 권한 상승
- 게시됨
- 2026. 10. 1.
- 업데이트됨
- 2026. 10. 1.
- CNA 할당 중
- Wordfence
- 증거 관찰됨
- 2026. 10. 3.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H요약
WordPress용 Super Forms – Drag & Drop Form Builder 플러그인은 6.3.316 버전까지(해당 버전 포함) 모든 버전에서 권한 상승(Privilege Escalation)에 취약합니다. 이는 Register & Login 애드온의 before_email_success_msg() 함수가 클라이언트가 제출한 'role' 키를 허용 목록에 추가하고, 이를 wp_insert_user()에 직접 전달되는 user-data 배열에 복사하기 때문입니다. 이때 제출된 role을 관리자가 구성한 register_user_role과 대조하여 검증하지 않고, 허용 목록도 없으며, current_user_can() 권한 검사도 수행하지 않습니다. 이로 인해 인증되지 않은 공격자가 게시된 모든 Super Forms 등록 양식(register_login_action='register')에 제출되는 데이터에 role=administrator를 주입하여 Administrator 역할로 새 계정을 등록할 수 있습니다.
소스
- CVE-2026-15989익스플로잇
WordPress Super Forms의 인증되지 않은 역할 주입을 악용하여 관리자 계정을 생성하고 접근 권한을 확인하는 CVE-2026-15989용 Python PoC 스캐너입니다.
- CVE-2026-15989익스플로잇
CVE-2026-15989에 대한 대량 스캐너 및 익스플로잇으로, Super Forms <= 6.3.316에서 role 파라미터를 통해 관리자 계정을 생성하는 인증되지 않은 권한 상승 취약점입니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.