CVE-2026-15989
Super Forms <= 6.3.316 — Неаутентифицированное повышение привилегий через параметр 'role'
- Опубликовано
- 1 окт. 2026 г.
- Обновлено
- 1 окт. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 3 окт. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HРезюме
Плагин Super Forms – Drag & Drop Form Builder для WordPress уязвим к повышению привилегий во всех версиях до 6.3.316 включительно. Это связано с тем, что функция before_email_success_msg() дополнения Register & Login вносит в белый список отправленный клиентом ключ 'role' и копирует его в массив user-data, который передаётся напрямую в wp_insert_user(), без проверки отправленной роли на соответствие настроенной администратором register_user_role, без списка разрешённых ролей и без какой-либо проверки прав через current_user_can(). Это позволяет неаутентифицированным злоумышленникам зарегистрировать новую учётную запись с ролью Administrator, внедрив role=administrator в данные, отправляемые в любую опубликованную регистрационную форму Super Forms (register_login_action='register').
Источники
- CVE-2026-15989Эксплойт
Python PoC-сканер для CVE-2026-15989, эксплуатирующий неаутентифицированную инъекцию ролей в WordPress Super Forms для создания учётных записей администратора и проверки доступа.
- CVE-2026-15989Эксплойт
Массовый сканер и эксплойт для CVE-2026-15989 — неаутентифицированного повышения привилегий в Super Forms <= 6.3.316, позволяющего создавать учётные записи администратора через параметр role.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.