Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/gabrielftanaka/cve-2026-82221-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेपर और शोधलर्निंग और शिक्षा
GitHubgabrielftanaka/cve-2026-82221-poc

CVE-2026-82221-PoC

RegistrationMagic WordPress प्लगइन में अप्रमाणित रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) के लिए PoC

रिपॉजिटरी देखें
5घं 22मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-82221 - RegistrationMagic में अप्रमाणित रिफ्लेक्टेड XSS

अवलोकन

इस रिपॉजिटरी में CVE-2026-82221 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) शामिल है, जो RegistrationMagic वर्डप्रेस प्लगइन में खोजी गई एक अप्रमाणित रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है।

यह भेद्यता RegistrationMagic सबमिशन पृष्ठ पर activetab पैरामीटर को प्रभावित करती है।

एक हमलावर JavaScript युक्त एक दुर्भावनापूर्ण URL तैयार कर सकता है और इसे उस पीड़ित को भेज सकता है जिसके पास RegistrationMagic सबमिशन तक पहुंच है। जब पीड़ित तैयार किया गया URL खोलता है, तो हमलावर-नियंत्रित JavaScript कमजोर वर्डप्रेस वेबसाइट के संदर्भ में निष्पादित होता है।

भेद्यता का एक प्रासंगिक पहलू यह है कि यदि कोई सार्वजनिक रूप से सुलभ RegistrationMagic फॉर्म मनमाने ईमेल पते सबमिट करने की अनुमति देता है, तो हमलावर पीड़ित की ओर से आवश्यक सबमिशन बना सकता है।

यह रिपॉजिटरी केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान की गई है।


भेद्यता विवरण

फ़ील्डमान
CVECVE-2026-82221
उत्पादRegistrationMagic
विक्रेताMetagauss
प्लेटफ़ॉर्मWordPress
भेद्यता प्रकाररिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS)
प्रमाणीकरण आवश्यकपेलोड इंजेक्ट करने के लिए कोई प्रमाणीकरण आवश्यक नहीं
प्रभावित संस्करणRegistrationMagic <= 6.0.9.8
स्थिर संस्करणRegistrationMagic 6.0.9.9
CVSS7.1 (उच्च)
शोधकर्ताGabriel Tanaka

हमले की आवश्यकताएँ

सफल शोषण के लिए, पीड़ित के पास एक RegistrationMagic सबमिशन होना चाहिए जिसे /submissions/ कार्यक्षमता के माध्यम से एक्सेस किया जा सके।

यह स्थिति दो परिदृश्यों में उत्पन्न हो सकती है:

  1. पीड़ित ने पहले RegistrationMagic फॉर्म सबमिट किया है और उसके पास पहले से ही एक सुलभ सबमिशन है।

  2. एक सार्वजनिक RegistrationMagic फॉर्म हमलावर को पीड़ित के ईमेल पते का उपयोग करके फॉर्म सबमिट करने की अनुमति देता है, जिससे प्रभावी रूप से उस पीड़ित से जुड़ा एक सबमिशन बन जाता है।

एक बार यह पूर्वापेक्षा पूरी हो जाने पर, हमलावर पीड़ित को XSS पेलोड युक्त एक विशेष रूप से तैयार URL भेज सकता है।


कमजोर पैरामीटर

कमजोर पैरामीटर है:

root@kitploit:~
activetab

कमजोर एंडपॉइंट का उदाहरण:

root@kitploit:~
https://target.example/submissions/?activetab=PAYLOAD

activetab के माध्यम से प्रदान किया गया उपयोगकर्ता-नियंत्रित इनपुट पर्याप्त आउटपुट सैनिटाइज़ेशन/एस्केपिंग के बिना पृष्ठ में प्रतिबिंबित होता है, जिससे JavaScript निष्पादन की अनुमति मिलती है।


प्रूफ ऑफ कॉन्सेप्ट

मनमाना JavaScript निष्पादन प्रदर्शित करने के लिए एक सरल पेलोड का उपयोग किया जा सकता है:

root@kitploit:~
https://target.example/submissions/?activetab=alert(`xss`)
root@kitploit:~
https://target.example/submissions/?activetab=alert(document.cookie)
image
image

संदर्भ

  • CVE रिकॉर्ड
    https://www.cve.org/CVERecord?id=CVE-2026-82221

  • Patchstack भेद्यता डेटाबेस
    https://patchstack.com/database/wordpress/plugin/custom-registration-form-builder-with-submission-manager/vulnerability/wordpress-registrationmagic-plugin-6-0-9-8-cross-site-scripting-xss-vulnerability?_s_id=cve

  • GitHub सलाह डेटाबेस
    https://github.com/advisories/GHSA-gfh3-73rq-r627

  • RegistrationMagic
    https://wordpress.org/plugins/custom-registration-form-builder-with-submission-manager/

  • RegistrationMagic चेंजलॉग
    https://wordpress.org/plugins/custom-registration-form-builder-with-submission-manager/#developers

टूल डाउनलोड करें