Super Forms eklentisinde 4 güvenlik açığı
- Yayınlandı:
- Son güncelleme:
Super Forms eklentisinin 6.3.316 ve önceki sürümlerinde 4 güvenlik açığı bildirildi. Kayıtlar NVD’de yayımlandı; en yüksek önem derecesi kritik (CVSS 9,8).
Düzeltilmiş sürüm bilgisi kayıtta yer almıyor; geliştiricinin değişiklik günlüğünü kontrol edin.
Özet bilgiler
- Eklenti
- Super Forms
- Etkilenen sürümler
- 6.3.316 ve öncesi
- Önem derecesi
- Kritik · CVSS 9,8
Bildirilen açıklar
| Kayıt | Açık türü | CVSS |
|---|---|---|
| CVE-2026-15989 | yetki yükseltme | 9,8 |
| CVE-2026-15896 | dizin geçişi (path traversal) | 9,1 |
| CVE-2026-15897 | yetki yükseltme | 8,8 |
| CVE-2026-15983 | dizin geçişi (path traversal) | 8,1 |
Ne yapmalı?
Etkilenip etkilenmediğinizi kontrol edin
Eklentiler › Kurulu eklentiler ekranında Super Forms eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.
Geçici önlem alın
Düzeltilmiş sürüm çıkana kadar eklentiyi devre dışı bırakmayı değerlendirin. İşlev vazgeçilmezse güvenlik duvarı (WAF) kuralı bulunan bir güvenlik eklentisi veya hizmeti risk azaltır.
Otomatik güncellemeyi açın
Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.
Belirtilere bakın
Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.
Sitenizin etkilenip etkilenmediğinden emin değil misiniz?
Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.
WordPress için geliştirilen “Super Forms – Drag & Drop Form Builder” eklentisi, 6.3.316 sürümü dahil olmak üzere tüm sürümlerinde ayrıcalık yükseltme güvenlik açığına maruz kalmaktadır. Bu durum, Register & Login eklentisinin before_email_success_msg() işlevinin, istemci tarafından gönderilen 'role' anahtarını beyaz listeye ekleyip bunu doğrudan wp_insert_user() işlevine aktarılan user-data dizisine kopyalamasından kaynaklanmaktadır; Bu işlem sırasında, gönderilen rol, yönetici tarafından yapılandırılan register_user_role ile karşılaştırılarak doğrulanmaz, bir izin listesi kullanılmaz ve current_user_can() yetki kontrolü yapılmaz. Bu durum, kimlik doğrulaması yapılmamış saldırganların, yayınlanmış herhangi bir Super Forms kayıt formuna (register_login_action='register') gönderilen verilere role=administrator ekleyerek Yönetici rolüne sahip yeni bir hesap açmasına olanak tanır.Özgün metin (İngilizce)
The Super Forms – Drag & Drop Form Builder plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 6.3.316. This is due to the Register & Login add-on's before_email_success_msg() function whitelisting the client-submitted 'role' key and copying it into the user-data array that is passed directly to wp_insert_user(), without validating the submitted role against the administrator-configured register_user_role, without an allow-list, and without any current_user_can() capability check. This makes it possible for unauthenticated attackers to register a new account with the Administrator role by injecting role=administrator into the data submitted to any published Super Forms registration form (register_login_action='register').
Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 1 Ekim 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.