SYSTEM SECURITY & ADVANCED THREAT RESEARCH

Huynh Kien Minh

Cybersecurity Analyst | Bug Bounty Hunter | CTF Enthusiast

Information Security professional specializing in Web Application Vulnerability Assessment, Offensive Security, and Red Teaming. Active bug bounty hunter with multiple high-severity CVE disclosures and top rankings across global CTF competitions. Dedicated to securing infrastructure through continuous adversarial exploration.

minhhk@kali: ~/security-recon
minhhk@kali:~$ whoami
Huynh Kien Minh (alias: MinhHK)
minhhk@kali:~$ cat profile_summary.json
{
  "role": "Offensive Security Specialist",
  "focus": ["Web & API Security", "Active Directory"],
  "cve_published": ["CVE-2026-13152", "CVE-2026-13157", "CVE-2026-13158", "CVE-2026-13156"],
  "hall_of_fames": ["Proton.me", "Wordfence"],
  "mindset": "Break to Build Resilient Systems"
}
minhhk@kali:~$ ./check_status.sh
[+] Ready for engagements, bug bounty and security research!

# About Huynh Kien Minh

Deep dive into my security philosophy, background, and core technical competencies across the offensive and defensive spectrum.

Offensive Mindset for Defensive Excellence

I am an Information Security student and security practitioner driven by a deep curiosity for how complex systems operate and where their security boundaries break. My approach revolves around proactive verification: finding subtle flaws before malicious actors can exploit them.

Whether participating in international CTF competitions, hunting for vulnerabilities on Bugcrowd and HackerOne, or conducting thorough source code audits, I prioritize actionable remediation, clear documentation, and ethical disclosure.

4+ Published CVEs
7+ Industry Certs
50+ CTF Pwns

Technical Core & Competencies

Offensive Security & Red Teaming
Active Directory Assessment Kerberoasting Privilege Escalation Command & Control (C2) Exploit Development
Web Application & API Pentesting
OWASP Top 10 GraphQL & REST API Security Deserialization Flaws SSRF & RCE Burp Suite Pro
Cloud & DevSecOps
AWS Security & IAM Assessment Docker & Kubernetes Escape SAST/DAST Pipelines Code Review (Python, Java, PHP)
Languages & Scripting
Python Bash/Shell C/C++ JavaScript/Node.js PowerShell

# Certifications & Credentials

7 industry-recognized certifications across Red Teaming, PenTesting, Network, Cloud, and Application Security.

CISA ICS300
U.S. DHS | CISA & INL
Qualys VMDR Specialist
Qualys Specialist
VMDR Certified
OPSWAT ICIP Badge
OPSWAT ICIP
Critical Infrastructure
ISC2 Candidate
ISC2 Candidate
Official Credential
Certified Red Team Professional
Altered Security
CompTIA PenTest+
Plus Series
CompTIA Security+
Plus Series
CVE DISCLOSURES

Published Vulnerabilities

A list of Common Vulnerabilities and Exposures (CVEs) that I have identified and responsibly disclosed to affected vendors and security teams.

CVE-2026-13152
High CVSS 8.1
Custom Fields Account Registration For WooCommerce < 1.4 - Unauthenticated Privilege Escalation
The plugin fails to properly validate and sanitize custom registration parameters during user sign-up. An unauthenticated attacker can exploit this vulnerability to inject arbitrary metadata and elevate user privileges upon account creation. Officially disclosed and assigned via WPScan / MITRE.
CVE-2026-13157
Medium CVSS 6.6
Theme Demo Import <= 1.1.3 - Admin+ Arbitrary File Upload
The plugin fails to perform adequate file type and content validation during the demo import upload process. This allows users with administrative privileges (e.g. via compromised admin credentials or multi-site setups) to upload arbitrary files, potentially leading to Remote Code Execution (RCE) on the affected server. Officially disclosed and assigned via WPScan / MITRE.
CVE-2026-13158
Medium CVSS 6.6
Everest Toolkit <= 1.2.3 - Admin+ Arbitrary File Upload
The plugin fails to adequately validate file types and sanitize user uploads within its toolkit administration routines. Consequently, users with administrative capabilities can circumvent restrictions to upload arbitrary files, exposing the hosting infrastructure to potential Remote Code Execution (RCE). Officially disclosed and assigned via WPScan / MITRE.
CVE-2026-13156
Medium CVSS 5.4
MailerSend SMTP Integration < 1.0.8 - Configuration Deletion via CSRF
The plugin fails to enforce nonce validation checks on its SMTP settings deletion endpoint. An attacker could exploit this via CSRF to wipe the plugin's configuration and deactivate it, breaking outgoing mail flow. Officially disclosed and assigned via WPScan / MITRE.
CVE-2026-13736
Medium CVSS 5.3
NewPath WildApricotPress Add-on <= 1.0.0 - Unauthenticated Member PII Disclosure via REST API
The plugin does not properly restrict access to its REST API endpoints, allowing unauthenticated attackers to extract Personally Identifiable Information (PII) of registered members. Officially disclosed and assigned via WPScan / MITRE.

# Security Research & Writeups

Deep technical analyses of exploit chains, vulnerability deep-dives, and CTF walkthroughs written during personal and academic research.

Web & API Security DEV.to Article

CVE-2026-13158: Everest Toolkit Admin+ Arbitrary File Upload to Remote Code Execution

Deep technical advisory analyzing CVE-2026-13158 in Everest Toolkit (<= v1.2.3). Evaluates administrative asset import handlers, missing extension/MIME sanitization in wp_handle_upload routines, exploit mechanics, and defensive engineering patches.

Read Full Technical Writeup on DEV.to
Web & API Security DEV.to Article

CVE-2026-13157: Theme Demo Import Arbitrary File Upload to Remote Code Execution

In-depth technical advisory on the authenticated arbitrary file upload vulnerability in Theme Demo Import (<= v1.1.3). Evaluates the root cause of disabled MIME verification checks ('test_type' => false in wp_handle_upload), multisite privilege escalation vectors, and secure remediation architecture.

Read Full Technical Writeup on DEV.to
Web & API Security DEV.to Article

CVE-2026-13152: Custom Fields Account Registration For WooCommerce Unauthenticated Privilege Escalation

Comprehensive root cause analysis and exploit walkthrough of the unauthenticated privilege escalation flaw discovered in Custom Fields Account Registration For WooCommerce (< v1.4). Covers meta key injection mechanics into wp_usermeta, threat modeling, and defensive engineering patch implementation.

Read Full Technical Writeup on DEV.to
Web & API Security DEV.to Article

CVE-2026-13156: MailerSend SMTP Integration Configuration Deletion via CSRF

Detailed technical analysis of the Cross-Site Request Forgery (CSRF) vulnerability discovered in the MailerSend Official SMTP Integration WordPress plugin (< v1.0.8). Explores the root cause of missing nonce checks on the deletion endpoint, exploit scenario, and official remediation.

Read Full Technical Writeup on DEV.to

# Get In Touch

Have a question about a vulnerability disclosure, interested in collaborating on security research, or seeking a skilled offensive security analyst? Feel free to reach out directly via encrypted channels or email.

Secure Email
contact@minhhk.sec
GitHub Profile
github.com/MinhHK68
LinkedIn Profile
linkedin.com/in/MinhHK
PGP Fingerprint
4A8E 9F2C 118B 66A0 88E1

Send a Secure Message

Copied to clipboard!