Aller au contenu
Développeur Full Stack
, ,

Super Forms : suppression arbitraire de répertoires

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

Super Forms jusqu’à la version 6.3.316 incluse comporte une faille dans submit_form permettant à un attaquant non authentifié de supprimer récursivement des répertoires arbitraires. L’exploitation dépend de l’activation du réglage « Delete files from server after form submissions » et peut viser le répertoire racine de WordPress.

WordPress
IdentifiantCVE-2026-17609
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-17609

Analyse technique

La faille combine une validation insuffisante des déclarations de champs JSON avec une vérification de chemin inefficace.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-08T05:17:04.793Z, dans la période demandée ; la mise à jour NVD du même jour n’est pas retenue comme événement distinct.
ImpactSuppression récursive de répertoires du serveur, pouvant inclure la racine WordPress.
Versions affectéesSuper Forms jusqu’à la version 6.3.316 incluse
ContournementDésactiver le réglage « Delete files from server after form submissions » si cette fonction n’est pas indispensable.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
EPSS0,31% · percentile 21,7%
Publication2026-10-08T05:17:04.793Z
Mise à jour2026-10-08T17:24:11.230Z

Action recommandée

Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible et désactiver le réglage de suppression de fichiers jusqu’à cette mise à jour.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :