Super Forms jusqu’à la version 6.3.316 présente une traversée de répertoires permettant, dans les conditions décrites, la lecture de fichiers arbitraires du serveur par des attaquants non authentifiés. Le risque concerne les formulaires avec téléversement de fichiers activé ; la configuration d’authentification facultative peut réduire l’exposition, sans corriger la faille.
Source : NVD — CVE-2026-15896
Analyse technique
La fonction parse_request permet de traverser les chemins lors de l’accès aux fichiers téléversés. Sous Linux, l’exploitation dépend de l’existence d’un répertoire d’horodatage de 13 chiffres ; sous Windows, le préfixe de 13 chiffres peut être arbitraire.
Impact, versions et correctif
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver le plugin ou ses téléversements de fichiers.
Sources
Priorisation DFS : P3 · 1 source(s).