CVE-2024-10508
严重已发布
RegistrationMagic – 用户注册插件(含自定义注册表单)<= 6.0.2.6 - 通过密码找回实现未认证权限提升
- 已发布
- 2024年11月9日
- 已更新
- 2026年4月8日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月5日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H1.5%
低 · 未来 30 天
- 百分位
- 73.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# RegistrationMagic – 用户注册插件(含自定义注册表单)存在权限提升漏洞 WordPress 的 RegistrationMagic – User Registration Plugin with Custom Registration Forms 插件在所有版本(包括 6.0.2.6)中均存在通过账户接管实现权限提升的漏洞。该漏洞源于插件在更新用户密码之前未正确验证密码重置令牌。这使得未经身份验证的攻击者能够重置任意用户(包括管理员)的密码,并获取这些账户的访问权限。
来源
2此工具扫描 WordPress 站点中“RegistrationMagic”插件(CVE-2024-10508)的漏洞。它检查是否存在特定版本(`6.0.2.6`),如果找到则标记该站点为易受攻击。结果保存在文件(`vuln.txt`)中供进一步分析。
针对CVE-2024-10508的概念验证利用:RegistrationMagic WordPress插件(最高6.0.2.6版本)中通过密码恢复绕过实现未认证权限提升。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。