PT-2026-54509 · WordPress · Registrationmagic

·

CVE-2026-12158

·

Publicado

2026-07-01

·

Atualizado

2026-07-01

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas RegistrationMagic – User Registration Forms Plugin versões anteriores a 6.0.9.2
Descrição Este problema envolve uma falha de Cross-Site Request Forgery (CSRF), que ocorre quando uma aplicação web não verifica se uma requisição foi intencionalmente iniciada pelo usuário. A falha existe na função process request() devido à validação de nonce ausente ou incorreta. Um invasor não autenticado pode explorar isso enganando um administrador do site para clicar em um link malicioso, permitindo que o invasor eleve os privilégios de quem envia o formulário para administrador ao criar uma tarefa de automação Chronos maliciosa executada via WordPress cron.
Recomendações Atualize o RegistrationMagic – User Registration Forms Plugin para a versão 6.0.9.2 ou posterior. Como mitigação temporária, restrinja o acesso à função process request() para evitar requisições não autorizadas.

Correção

LPE

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12158

Produtos afetados

Registrationmagic