Une vulnérabilité CSRF dans le plugin RegistrationMagic par 4.6.0.3 pour WordPress permet à des attaquants distants aux demandes de forge au nom d’un administrateur du site pour modifier tous les paramètres du plug-in, y compris la suppression d’utilisateurs, la création de nouveaux rôles avec des privilèges élevés, et permettant le téléchargement de fichiers PHP via formes.
https://wordpress.org/plugins/custom-registration-form-builder-with-submission-manager/#developers
https://wpvulndb.com/vulnerabilities/10116
https://www.wordfence.com/blog/2020/03/multiple-vulnerabilities-patched-in-registrationmagic-plugin/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-9454