CVE-2024-10508
RegistrationMagic – Plugin di registrazione utente con moduli di registrazione personalizzati <= 6.0.2.6 - Escalation dei privilegi non autenticata tramite recupero password
- Pubblicato
- 9 nov 2024
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 73,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin RegistrationMagic – User Registration Plugin with Custom Registration Forms per WordPress è vulnerabile all'escalation dei privilegi tramite account takeover in tutte le versioni fino alla 6.0.2.6 inclusa. Ciò è dovuto al fatto che il plugin non valida correttamente il token di reset della password prima di aggiornare la password di un utente. Questo consente a attaccanti non autenticati di reimpostare la password di utenti arbitrari, inclusi gli amministratori, e di ottenere accesso a questi account.
Fonti
2- CVE-2024-10508Scanner
Questo strumento scansiona i siti WordPress per vulnerabilità nel plugin "RegistrationMagic" (CVE-2024-10508). Controlla la presenza di una versione specifica (`6.0.2.6`) e contrassegna il sito come vulnerabile se trovata. I risultati vengono salvati in un file (`vuln.txt`) per ulteriori analisi.
Exploit proof-of-concept per CVE-2024-10508: escalation di privilegi non autenticata tramite bypass del recupero password nel plugin RegistrationMagic per WordPress fino alla versione 6.0.2.6.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.