Aller au contenu
Développeur Full Stack
, ,

Super Forms : téléversement de fichiers exécutables

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Super Forms jusqu’à la version 6.3.316 incluse ne valide pas correctement les types de fichiers acceptés par la fonction d’envoi. Un utilisateur authentifié ayant le rôle Subscriber ou supérieur peut d’abord empoisonner les métadonnées d’un formulaire, puis provoquer l’envoi de fichiers potentiellement exécutables, avec un risque d’exécution de code à distance.

WordPress
IdentifiantCVE-2026-17196
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-17196

Analyse technique

La validation manquante concerne la chaîne d’extensions utilisée comme carte de types MIME ; l’étape d’empoisonnement passe par le gestionnaire AJAX super_save_form, puis l’envoi par super_upload_files.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-08T05:17:04.657Z, dans la période demandée ; la mise à jour NVD du même jour n’est pas retenue comme événement distinct.
ImpactTéléversement de fichiers potentiellement exécutables pouvant conduire à l’exécution de code à distance.
Versions affectéesSuper Forms jusqu’à la version 6.3.316 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
EPSS0,53% · percentile 43,3%
Publication2026-10-08T05:17:04.657Z
Mise à jour2026-10-08T18:17:28.443Z

Action recommandée

Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; limiter les comptes à privilèges faibles et vérifier les fichiers récemment téléversés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :