Super Forms permet à un utilisateur authentifié de niveau abonné ou supérieur de provoquer la suppression de fichiers ou répertoires arbitraires, dans toutes les versions jusqu’à 6.3.316 incluse. La combinaison de contrôles de capacité absents et d’un chemin de sous-répertoire contrôlé par l’attaquant peut entraîner la suppression de l’installation WordPress.
Source : NVD — CVE-2026-15983
Analyse technique
Le gestionnaire de formulaire laisse configurer la suppression de fichiers sans contrôle de capacité adéquat, puis transmet un sous-répertoire fourni par l’utilisateur à une fonction de suppression sans assainissement suffisant.
Impact, versions et correctif
Action recommandée
Mettre à jour le plugin dès qu’un correctif est disponible et limiter les comptes disposant au minimum du rôle abonné.
Sources
Priorisation DFS : P3 · 1 source(s).