Super Forms jusqu’à la version 6.3.316 incluse ne valide pas correctement les types de fichiers acceptés par la fonction d’envoi. Un utilisateur authentifié ayant le rôle Subscriber ou supérieur peut d’abord empoisonner les métadonnées d’un formulaire, puis provoquer l’envoi de fichiers potentiellement exécutables, avec un risque d’exécution de code à distance.
Source : NVD — CVE-2026-17196
Analyse technique
La validation manquante concerne la chaîne d’extensions utilisée comme carte de types MIME ; l’étape d’empoisonnement passe par le gestionnaire AJAX super_save_form, puis l’envoi par super_upload_files.
Impact, versions et correctif
Action recommandée
Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; limiter les comptes à privilèges faibles et vérifier les fichiers récemment téléversés.
Sources
Priorisation DFS : P3 · 1 source(s).