Veille sécuritéCMS & e-commerce
P3Élevée
Super Forms jusqu’à la version 6.3.316 permet à un utilisateur authentifié ayant au moins le rôle d’abonné de modifier les identifiants d’un compte arbitraire, y compris celui d’un administrateur. Une prise de contrôle de compte peut ainsi entraîner la compromission complète du site.
WordPress
IdentifiantCVE-2026-15897
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-15897
Analyse technique
Le flux de mise à jour du module Register & Login fait confiance à l’identifiant utilisateur fourni et appelle wp_update_user() sans contrôle de propriété ni de capacité ; l’action AJAX super_save_form ne vérifie pas non plus les capacités.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02 à 06:16:41.053Z, soit le 2026-10-02 à 08:16:41.053+02:00, dans la période demandée.
ImpactModification des identifiants de comptes, pouvant permettre une prise de contrôle administrateur et la compromission du site.
Versions affectéesSuper Forms jusqu’à et y compris la version 6.3.316
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
EPSS0,30% · percentile 20,9%
Publication2026-10-02T08:16:41.053+02:00
Mise à jour2026-10-02T15:18:55.613+02:00
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver le plugin.
Sources
Priorisation DFS : P3 · 1 source(s).