WordPress Plugin Vulnerabilities
RegistrationMagic < 6.0.9.9 - Unauthenticated Payment Bypass via Omitted Price Field
Description
The plugin does not validate the total price of a paid registration server-side, allowing unauthenticated users to complete a paid registration without paying and obtain an activated account.
Proof of Concept
Affects Plugins
References
CVE
Miscellaneous
Original Researcher
Charles Vosburgh
Submitter
Charles Vosburgh
Verified
Yes
WPVDB ID
Timeline
Publicly Published
2026-08-31 (about 2 days ago)
Added
2026-08-31 (about 2 days ago)
Last Updated
2026-08-31 (about 2 days ago)