Veille sécuritéCMS & e-commerce
P3Critique
Super Forms jusqu’à la version 6.3.316 incluse comporte une faille dans submit_form permettant à un attaquant non authentifié de supprimer récursivement des répertoires arbitraires. L’exploitation dépend de l’activation du réglage « Delete files from server after form submissions » et peut viser le répertoire racine de WordPress.
WordPress
IdentifiantCVE-2026-17609
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-17609
Analyse technique
La faille combine une validation insuffisante des déclarations de champs JSON avec une vérification de chemin inefficace.
Impact, versions et correctif
Événement datéNouvelle fiche publiée le 2026-10-08T05:17:04.793Z, dans la période demandée ; la mise à jour NVD du même jour n’est pas retenue comme événement distinct.
ImpactSuppression récursive de répertoires du serveur, pouvant inclure la racine WordPress.
Versions affectéesSuper Forms jusqu’à la version 6.3.316 incluse
ContournementDésactiver le réglage « Delete files from server after form submissions » si cette fonction n’est pas indispensable.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
EPSS0,31% · percentile 21,7%
Publication2026-10-08T05:17:04.793Z
Mise à jour2026-10-08T17:24:11.230Z
Action recommandée
Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible et désactiver le réglage de suppression de fichiers jusqu’à cette mise à jour.
Sources
Priorisation DFS : P3 · 1 source(s).