Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en RegistrationMagic (CVE-2026-1054)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/01/2026
Última modificación:
29/01/2026

Descripción

El plugin RegistrationMagic para WordPress es vulnerable a la falta de autorización en versiones hasta la 6.0.7.4, inclusive. Esto se debe a la falta de verificación de nonce y de comprobaciones de capacidad en el manejador de acciones AJAX rm_set_otp. Esto permite a atacantes no autenticados modificar configuraciones arbitrarias del plugin, incluyendo claves de reCAPTCHA, configuraciones de seguridad y títulos de menú de frontend.