
PoC für unauthentifiziertes reflektiertes Cross-Site-Scripting (XSS) im RegistrationMagic WordPress-Plugin
Dieses Repository enthält einen Proof-of-Concept (PoC) für CVE-2026-82221, eine unauthentifizierte, reflektierte Cross-Site-Scripting-Schwachstelle (XSS), die im WordPress-Plugin RegistrationMagic entdeckt wurde.
Die Schwachstelle betrifft den Parameter activetab auf der RegistrationMagic-Übermittlungsseite (Submissions-Seite).
Ein Angreifer kann eine bösartige URL mit JavaScript erstellen und sie an ein Opfer senden, das Zugriff auf eine RegistrationMagic-Übermittlung hat. Wenn das Opfer die präparierte URL öffnet, wird vom Angreifer kontrolliertes JavaScript im Kontext der verwundbaren WordPress-Website ausgeführt.
Ein relevanter Aspekt der Schwachstelle ist, dass ein Angreifer möglicherweise die erforderliche Übermittlung im Namen des Opfers erstellen kann, wenn ein öffentlich zugängliches RegistrationMagic-Formular die Übermittlung beliebiger E-Mail-Adressen zulässt.
Dieses Repository dient ausschließlich Bildungs- und Sicherheitsforschungszwecken.
| Feld | Wert |
|---|
| CVE | CVE-2026-82221 |
| Produkt | RegistrationMagic |
| Anbieter | Metagauss |
| Plattform | WordPress |
| Schwachstellentyp | Reflektiertes Cross-Site-Scripting (XSS) |
| Authentifizierung | Keine Authentifizierung erforderlich, um die Payload zu injizieren |
| Betroffene Versionen | RegistrationMagic <= 6.0.9.8 |
| Behobene Version | RegistrationMagic 6.0.9.9 |
| CVSS | 7.1 (Hoch) |
| Forscher | Gabriel Tanaka |
Für eine erfolgreiche Ausnutzung muss das Opfer über eine RegistrationMagic-Übermittlung verfügen, auf die über die /submissions/-Funktionalität zugegriffen werden kann.
Diese Bedingung kann in zwei Szenarien auftreten:
Das Opfer hat zuvor ein RegistrationMagic-Formular übermittelt und besitzt bereits eine zugängliche Übermittlung.
Ein öffentliches RegistrationMagic-Formular erlaubt es einem Angreifer, ein Formular mit der E-Mail-Adresse des Opfers zu übermitteln und so effektiv eine mit diesem Opfer verknüpfte Übermittlung zu erstellen.
Sobald diese Voraussetzung erfüllt ist, kann der Angreifer dem Opfer eine speziell präparierte URL mit der XSS-Payload senden.
Der verwundbare Parameter ist:
activetab
Beispiel für einen verwundbaren Endpunkt:
https://target.example/submissions/?activetab=PAYLOAD
Vom Benutzer kontrollierte Eingaben, die über activetab bereitgestellt werden, werden ohne ausreichende Ausgabe-Sanitisierung/-Escaping in die Seite reflektiert, wodurch die Ausführung von JavaScript ermöglicht wird.
Eine einfache Payload kann verwendet werden, um die Ausführung beliebigen JavaScripts zu demonstrieren:
https://target.example/submissions/?activetab=alert(`xss`)
https://target.example/submissions/?activetab=alert(document.cookie)


CVE-Eintrag
https://www.cve.org/CVERecord?id=CVE-2026-82221
Patchstack-Schwachstellendatenbank
https://patchstack.com/database/wordpress/plugin/custom-registration-form-builder-with-submission-manager/vulnerability/wordpress-registrationmagic-plugin-6-0-9-8-cross-site-scripting-xss-vulnerability?_s_id=cve
GitHub-Advisory-Datenbank
https://github.com/advisories/GHSA-gfh3-73rq-r627
RegistrationMagic
https://wordpress.org/plugins/custom-registration-form-builder-with-submission-manager/
RegistrationMagic-Changelog
https://wordpress.org/plugins/custom-registration-form-builder-with-submission-manager/#developers