PT-2026-103714 · WordPress · Super Forms

·

CVE-2026-15989

·

Publicado

2026-10-01

·

Atualizado

2026-10-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Super Forms – Drag & Drop Form Builder versões anteriores a 6.3.317
Descrição Existe um problema no add-on Register & Login onde a função before email success msg() coloca na lista branca a chave role enviada pelo cliente e a copia para a matriz de dados do usuário passada para wp insert user(). O processo não valida a função enviada em relação ao register user role configurado pelo administrador, carece de uma lista de permissões e não realiza uma verificação de capacidade current user can(). Isso permite que invasores não autenticados registrem uma nova conta com a função de Administrador injetando role=administrator nos dados enviados a qualquer formulário de registro publicado usando a ação register login action='register'.
Recomendações Atualize o Super Forms – Drag & Drop Form Builder para a versão 6.3.317 ou posterior.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15989

Produtos afetados

Super Forms