Aller au contenu
Développeur Full Stack
, ,

Super Forms : lecture de fichiers arbitraires par traversée de répertoires

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

Super Forms jusqu’à la version 6.3.316 présente une traversée de répertoires permettant, dans les conditions décrites, la lecture de fichiers arbitraires du serveur par des attaquants non authentifiés. Le risque concerne les formulaires avec téléversement de fichiers activé ; la configuration d’authentification facultative peut réduire l’exposition, sans corriger la faille.

WordPress
IdentifiantCVE-2026-15896
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-15896

Analyse technique

La fonction parse_request permet de traverser les chemins lors de l’accès aux fichiers téléversés. Sous Linux, l’exploitation dépend de l’existence d’un répertoire d’horodatage de 13 chiffres ; sous Windows, le préfixe de 13 chiffres peut être arbitraire.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02 à 06:16:40.773Z, soit le 2026-10-02 à 08:16:40.773+02:00, dans la période demandée.
ImpactDivulgation possible de fichiers sensibles présents sur le serveur.
Versions affectéesSuper Forms jusqu’à et y compris la version 6.3.316
ContournementConfigurer l’option facultative file_upload_auth et désactiver les téléversements de fichiers si ceux-ci ne sont pas nécessaires ; ces mesures ne corrigent pas la traversée de répertoires.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
EPSS0,88% · percentile 57,8%
Publication2026-10-02T08:16:40.773+02:00
Mise à jour2026-10-02T22:17:01.950+02:00

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver le plugin ou ses téléversements de fichiers.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :