CVE-2026-13152
Custom Fields Account Registration For WooCommerce < 1.4 - Escalada de Privilegios No Autenticada
- Publicado
- 27 jul 2026
- Actualizado
- 27 jul 2026
- Asignación de CNA
- WPScan
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 29,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento Custom Fields Account Registration For Woocommerce de WordPress anterior a la versión 1.4 no impide que sus campos de registro personalizados escriban en la clave de metadatos de capacidades del usuario en sitios que utilizan un prefijo de tabla de base de datos no predeterminado, por lo que un usuario no autenticado que registra una cuenta puede recibir el rol de administrador cuando se ha configurado un campo con el nombre correspondiente.
Fuentes
1CVE-2026-13152: PoC y aviso de escalada de privilegios no autenticada en el registro de cuentas con campos personalizados para WooCommerce por Huynh Kien Minh (MinhHK).
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.