CVE-2026-24374CVE-2026-24374是WordPress插件RegistrationMagic(自定义注册表单构建器及提交管理器)中的一个跨站请求伪造(CSRF)漏洞。该插件版本小于等于6.0.6.9存在此安全缺陷。攻击者可以利用此漏洞诱导已登录的管理员或用户在不知情的情况下执行非预期的操作,如修改插件设置、创建恶意注册表单或窃取用户敏感信息。RegistrationMagic是一款广泛使用的WordPress注册表单管理插件,允许网站管理员创建自定义注册表单、收集用户提交数据、管理用户账户等。由于该插件直接处理用户注册和表单提交功能,CSRF漏洞可能导致严重的安全后果,包括用户账户被劫持、恶意内容注入以及敏感数据泄露等。漏洞存在于插件的多个功能端点中,缺少适当的CSRF令牌验证机制,使得攻击者可以构造恶意请求诱导受害者执行未授权操作。
该CSRF漏洞源于RegistrationMagic插件在处理关键操作时未正确实施CSRF保护机制。攻击原理如下:1)漏洞位置:插件在处理表单提交、用户注册、设置修改等操作时,未对请求来源进行有效验证;2)攻击条件:攻击者需要构造一个恶意网页或链接,诱导已登录WordPress后台的管理员或具有表单管理权限的用户访问;3)利用方式:攻击者创建一个包含自动提交表单的HTML页面,该表单携带伪造的请求参数,指向目标网站的插件端点,由于浏览器会自动携带受害者的Cookie信息,服务器无法区分是否为合法请求;4)影响范围:可导致注册表单配置被篡改、恶意脚本被注入表单、用户提交数据被窃取或重定向、插件功能被恶意利用等;5)修复方案:在所有状态变更操作中添加CSRF Token验证,使用WordPress的wp_verify_nonce函数验证请求合法性,确保表单提交来源于同站点的合法页面。