漏洞速览
- 漏洞编号:
CVE-2026-15897 - 风险评分:
8.8(高危) - 首次披露:2026-10-01
- 最近更新:2026-10-01
- 软件类型:插件
- 软件标识:
super-forms - 受影响版本:<= 6.3.316
- 修复版本:6.3.317
- 是否已修复:是
漏洞详情
Super Forms – Drag & Drop Form Builder 插件在 6.3.316 及以下所有版本中存在权限提升漏洞。 问题出在"注册与登录"附加组件的 before_email_success_msg() 函数中,当 register_login_action='update' 时,该函数信任攻击者传入的 user_id 参数,并直接将其传给 wp_update_user(),未进行任何所有权或权限校验。
由于 super_save_form AJAX 操作同样未做权限校验,任何已认证用户(只需 Subscriber 级别权限)都可以构造恶意表单(设置 register_login_action='update' 且 register_login_user_id_update='true'),随后以管理员 ID 作为 user_id 配合新的 user_pass 或 user_email 提交该表单。 这使得拥有 Subscriber 及更高级别权限的已认证攻击者能够随意重置任意已有账户(包括管理员)的凭证,最终导致账户接管和整站沦陷。
影响与风险
- 漏洞类型:Authenticated (Subscriber+) Privilege Escalation via 'user_id' Parameter in Register & Login
- 风险说明:漏洞可被用于权限提升,低权限账号可能借此获得更高后台控制能力。
- 研究人员:d.v4n_s3c
修复建议
- 按官方建议执行修复:更新至 6.3.317 或更高已修复版本。
- 复核
administrator/shop manager等高权限账号与角色授权。 - 排查近期插件安装/配置变更记录,确认无异常写入。
- 建议配合 WAF 与登录审计,持续观察可疑请求。



