„`html
Zusammenfassung
Die Schwachstelle CVE-2026-13152 betrifft das WordPress-Plugin „Custom Fields Account Registration For Woocommerce“ in Versionen vor 1.4. Das Plugin validiert benutzerdefinierte Registrierungsfelder nicht ausreichend und ermöglicht es unauthentifizierten Benutzern, sich selbst Administrator-Rechte zu erteilen. Dies stellt eine kritische SicherheitslĂĽcke dar, die zu vollständigem Systemkompromiss fĂĽhrt.
Betroffene Systeme
Betroffen sind WordPress-Installationen mit aktiviertem „Custom Fields Account Registration For Woocommerce“-Plugin in Versionen vor 1.4. Das Risiko ist erhöht bei WooCommerce-basierten E-Commerce-Websites, die das Plugin mit nicht-standardmäßigen Datenbank-Tabellenpräfixen verwenden.
Technische Details
Die Schwachstelle entsteht durch fehlendes Input-Validierung bei benutzerdefinierten Registrierungsfeldern. Das Plugin schreibt Feldwerte direkt in die Datenbank, ohne zu prüfen, ob diese die kritische Capabilities-Meta-Taste (wp_user_capabilities) betreffen. Bei Nutzung von nicht-standardmäßigen Tabellenpräfixen wird diese Validierung nicht korrekt durchgeführt.
Ein Angreifer kann während der Benutzerregistrierung ein Feld mit dem Namen der Administrator-Capabilities-Taste konfigurieren und erhält so unmittelbar nach der Registrierung Admin-Rechte. Dies umgeht alle Autorisierungsmechanismen WordPress‘.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf Plugin-Version 1.4 oder höher durchführen
- Benutzerkonten ĂĽberprĂĽfen, die nach Publikation dieser LĂĽcke registriert wurden
- Admin-Aktivitätenlogs auf verdächtige Zugriffe analysieren
- Datenbanken auf manipulierte Capability-Einträge überprüfen
- Web Application Firewall-Regeln zur Filterung verdächtiger Registrierungsdaten implementieren
Bewertung
CVSS Score: 8.1 (High)
Diese Schwachstelle ist kritisch, da sie unauthentifizierten Zugriff mit höchsten Privilegien ermöglicht. Die fehlende Patch-Verfügbarkeit erfordert alternative Schutzmechanismen bis zur Verfügbarkeit eines Updates.
„`