Aller au contenu
Développeur Full Stack
, ,

Super Forms : élévation de privilèges par inscription

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

Le module Super Forms – Drag & Drop Form Builder permettait, dans certaines conditions, à un visiteur non authentifié de créer un compte WordPress avec le rôle Administrateur. Le défaut concerne les versions jusqu’à 6.3.316 inclus ; mettez le module à jour vers une version corrigée, dont le numéro n’est pas indiqué dans la source.

WordPress
IdentifiantCVE-2026-15989
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : CVE-2026-15989 — NVD

Analyse technique

La fonction before_email_success_msg() du module Register & Login accepte le rôle transmis par le client sans le valider par rapport au rôle configuré ni vérifier les capacités de l’utilisateur.

Impact, versions et correctif

Événement datéNouvelle vulnérabilité publiée le 2026-10-01, dans la période demandée.
ImpactUn attaquant non authentifié peut obtenir un compte Administrateur en soumettant une inscription via un formulaire Super Forms publié.
Versions affectéesToutes les versions jusqu’à 6.3.316 inclus.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
Publication2026-10-01T08:16:51.233Z
Mise à jour2026-10-01T14:17:28.893Z

Action recommandée

Mettre à jour Super Forms vers une version corrigée dès qu’elle est disponible ; vérifier les comptes récemment créés et leurs rôles.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :