Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-82221-PoC — PoC für unauthentifiziertes reflektiertes Cross-Site-Scripting (XSS) im RegistrationMagic WordPress-Plugin | Kitploit
Tools/GitHubGitHub/gabrielftanaka/cve-2026-82221-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPapers & ForschungLernen & Bildung
GitHubgabrielftanaka/cve-2026-82221-poc

CVE-2026-82221-PoC

PoC für unauthentifiziertes reflektiertes Cross-Site-Scripting (XSS) im RegistrationMagic WordPress-Plugin

Repository anzeigen
vor 5h 15mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-82221 – Unauthentifiziertes reflektiertes XSS in RegistrationMagic

Überblick

Dieses Repository enthält einen Proof-of-Concept (PoC) für CVE-2026-82221, eine unauthentifizierte, reflektierte Cross-Site-Scripting-Schwachstelle (XSS), die im WordPress-Plugin RegistrationMagic entdeckt wurde.

Die Schwachstelle betrifft den Parameter activetab auf der RegistrationMagic-Übermittlungsseite (Submissions-Seite).

Ein Angreifer kann eine bösartige URL mit JavaScript erstellen und sie an ein Opfer senden, das Zugriff auf eine RegistrationMagic-Übermittlung hat. Wenn das Opfer die präparierte URL öffnet, wird vom Angreifer kontrolliertes JavaScript im Kontext der verwundbaren WordPress-Website ausgeführt.

Ein relevanter Aspekt der Schwachstelle ist, dass ein Angreifer möglicherweise die erforderliche Übermittlung im Namen des Opfers erstellen kann, wenn ein öffentlich zugängliches RegistrationMagic-Formular die Übermittlung beliebiger E-Mail-Adressen zulässt.

Dieses Repository dient ausschließlich Bildungs- und Sicherheitsforschungszwecken.


Details zur Schwachstelle

FeldWert
CVECVE-2026-82221
ProduktRegistrationMagic
AnbieterMetagauss
PlattformWordPress
SchwachstellentypReflektiertes Cross-Site-Scripting (XSS)
AuthentifizierungKeine Authentifizierung erforderlich, um die Payload zu injizieren
Betroffene VersionenRegistrationMagic <= 6.0.9.8
Behobene VersionRegistrationMagic 6.0.9.9
CVSS7.1 (Hoch)
ForscherGabriel Tanaka

Angriffsvoraussetzungen

Für eine erfolgreiche Ausnutzung muss das Opfer über eine RegistrationMagic-Übermittlung verfügen, auf die über die /submissions/-Funktionalität zugegriffen werden kann.

Diese Bedingung kann in zwei Szenarien auftreten:

  1. Das Opfer hat zuvor ein RegistrationMagic-Formular übermittelt und besitzt bereits eine zugängliche Übermittlung.

  2. Ein öffentliches RegistrationMagic-Formular erlaubt es einem Angreifer, ein Formular mit der E-Mail-Adresse des Opfers zu übermitteln und so effektiv eine mit diesem Opfer verknüpfte Übermittlung zu erstellen.

Sobald diese Voraussetzung erfüllt ist, kann der Angreifer dem Opfer eine speziell präparierte URL mit der XSS-Payload senden.


Verwundbarer Parameter

Der verwundbare Parameter ist:

root@kitploit:~
activetab

Beispiel für einen verwundbaren Endpunkt:

root@kitploit:~
https://target.example/submissions/?activetab=PAYLOAD

Vom Benutzer kontrollierte Eingaben, die über activetab bereitgestellt werden, werden ohne ausreichende Ausgabe-Sanitisierung/-Escaping in die Seite reflektiert, wodurch die Ausführung von JavaScript ermöglicht wird.


Proof of Concept

Eine einfache Payload kann verwendet werden, um die Ausführung beliebigen JavaScripts zu demonstrieren:

root@kitploit:~
https://target.example/submissions/?activetab=alert(`xss`)
root@kitploit:~
https://target.example/submissions/?activetab=alert(document.cookie)
image
image

Referenzen

  • CVE-Eintrag
    https://www.cve.org/CVERecord?id=CVE-2026-82221

  • Patchstack-Schwachstellendatenbank
    https://patchstack.com/database/wordpress/plugin/custom-registration-form-builder-with-submission-manager/vulnerability/wordpress-registrationmagic-plugin-6-0-9-8-cross-site-scripting-xss-vulnerability?_s_id=cve

  • GitHub-Advisory-Datenbank
    https://github.com/advisories/GHSA-gfh3-73rq-r627

  • RegistrationMagic
    https://wordpress.org/plugins/custom-registration-form-builder-with-submission-manager/

  • RegistrationMagic-Changelog
    https://wordpress.org/plugins/custom-registration-form-builder-with-submission-manager/#developers

Tool herunterladen