Aller au contenu
Développeur Full Stack
, ,

Super Forms : élévation de privilèges et prise de contrôle de comptes

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Super Forms jusqu’à la version 6.3.316 permet à un utilisateur authentifié ayant au moins le rôle d’abonné de modifier les identifiants d’un compte arbitraire, y compris celui d’un administrateur. Une prise de contrôle de compte peut ainsi entraîner la compromission complète du site.

WordPress
IdentifiantCVE-2026-15897
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-15897

Analyse technique

Le flux de mise à jour du module Register & Login fait confiance à l’identifiant utilisateur fourni et appelle wp_update_user() sans contrôle de propriété ni de capacité ; l’action AJAX super_save_form ne vérifie pas non plus les capacités.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02 à 06:16:41.053Z, soit le 2026-10-02 à 08:16:41.053+02:00, dans la période demandée.
ImpactModification des identifiants de comptes, pouvant permettre une prise de contrôle administrateur et la compromission du site.
Versions affectéesSuper Forms jusqu’à et y compris la version 6.3.316
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
EPSS0,30% · percentile 20,9%
Publication2026-10-02T08:16:41.053+02:00
Mise à jour2026-10-02T15:18:55.613+02:00

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver le plugin.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :