WordPress Plugin Vulnerabilities

RegistrationMagic < 6.0.9.4 - Unauthenticated Form Submission Disclosure via IDOR

Description

The plugin does not properly validate that a one-time password presented in a cookie belongs to the identity being requested before returning front-end form submissions, allowing unauthenticated attackers to read other users' form submission data, including personal information.

Proof of Concept

Affects Plugins

References

Classification

Type
IDOR
CWE

Miscellaneous

Original Researcher
Jonatan Buskila
Submitter
Jonatan Buskila
Verified
Yes

Timeline

Publicly Published
2026-07-10 (about 16 days ago)
Added
2026-07-10 (about 16 days ago)
Last Updated
2026-07-10 (about 16 days ago)

Other