
Preuve de concept (PoC) pour une faille de Cross-Site Scripting (XSS) réfléchi non authentifié dans le plugin WordPress RegistrationMagic
Ce dépôt contient une preuve de concept (PoC) pour CVE-2026-82221, une vulnérabilité de Cross-Site Scripting (XSS) réfléchi non authentifié découverte dans le plugin WordPress RegistrationMagic.
La vulnérabilité affecte le paramètre activetab sur la page des soumissions de RegistrationMagic.
Un attaquant peut créer une URL malveillante contenant du JavaScript et l'envoyer à une victime ayant accès à une soumission RegistrationMagic. Lorsque la victime ouvre l'URL conçue, le JavaScript contrôlé par l'attaquant est exécuté dans le contexte du site WordPress vulnérable.
Un aspect pertinent de la vulnérabilité est qu'un attaquant peut être en mesure de créer la soumission requise au nom de la victime si un formulaire RegistrationMagic accessible publiquement permet de soumettre des adresses e-mail arbitraires.
Ce dépôt est fourni à des fins éducatives et de recherche en sécurité uniquement.
| Champ | Valeur |
|---|
| CVE | CVE-2026-82221 |
| Produit | RegistrationMagic |
| Éditeur | Metagauss |
| Plateforme | WordPress |
| Type de vulnérabilité | Cross-Site Scripting (XSS) réfléchi |
| Authentification requise | Aucune authentification requise pour injecter la charge utile |
| Versions affectées | RegistrationMagic <= 6.0.9.8 |
| Version corrigée | RegistrationMagic 6.0.9.9 |
| CVSS | 7.1 (Élevé) |
| Chercheur | Gabriel Tanaka |
Pour une exploitation réussie, la victime doit avoir une soumission RegistrationMagic accessible via la fonctionnalité /submissions/.
Cette condition peut se présenter dans deux scénarios :
La victime a précédemment soumis un formulaire RegistrationMagic et dispose déjà d'une soumission accessible.
Un formulaire RegistrationMagic public permet à un attaquant de soumettre un formulaire en utilisant l'adresse e-mail de la victime, créant ainsi une soumission associée à cette victime.
Une fois ce prérequis satisfait, l'attaquant peut envoyer à la victime une URL spécialement conçue contenant la charge utile XSS.
Le paramètre vulnérable est :
activetab
Exemple de point de terminaison vulnérable :
https://target.example/submissions/?activetab=PAYLOAD
L'entrée contrôlée par l'utilisateur fournie via activetab est reflétée dans la page sans échappement/assainissement de sortie suffisant, permettant l'exécution de JavaScript.
Une charge utile simple peut être utilisée pour démontrer l'exécution arbitraire de JavaScript :
https://target.example/submissions/?activetab=alert(`xss`)
https://target.example/submissions/?activetab=alert(document.cookie)


Enregistrement CVE
https://www.cve.org/CVERecord?id=CVE-2026-82221
Base de données des vulnérabilités Patchstack
https://patchstack.com/database/wordpress/plugin/custom-registration-form-builder-with-submission-manager/vulnerability/wordpress-registrationmagic-plugin-6-0-9-8-cross-site-scripting-xss-vulnerability?_s_id=cve
Base de données des avis GitHub
https://github.com/advisories/GHSA-gfh3-73rq-r627
RegistrationMagic
https://wordpress.org/plugins/custom-registration-form-builder-with-submission-manager/
Journal des modifications de RegistrationMagic
https://wordpress.org/plugins/custom-registration-form-builder-with-submission-manager/#developers