WordPress Plugin Vulnerabilities

RestrictMate < 1.3.0 - Unauthenticated Privilege Escalation to Administrator

Description

The plugin does not restrict the user role supplied during account registration, allowing unauthenticated attackers to create a new administrator account and gain a logged-in administrator session, leading to full site takeover.

Proof of Concept

Affects Plugins

Fixed in 1.3.0

References

Classification

Miscellaneous

Original Researcher
João Ramos Maciel
Submitter
João Ramos Maciel
Submitter website
Verified
Yes

Timeline

Publicly Published
2026-08-21 (about 23 days ago)
Added
2026-08-21 (about 22 days ago)
Last Updated
2026-09-09 (about 3 days ago)

Other