CVE-2026-10580
Hippoo Mobile App for WooCommerce <= 1.9.4 - تجاوز المصادقة غير الموثقة للاستيلاء على حساب المسؤول عبر REST API
- تم النشر
- 05/06/2026
- محدث
- 06/06/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 86.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي Hippoo Mobile App for WooCommerce في WordPress عُرضة لثغرة تجاوز المصادقة (Authentication Bypass) تؤدي إلى الاستيلاء على حساب المسؤول في جميع الإصدارات حتى 1.9.4 وما يتضمنه. يعود السبب إلى خلط منطقي في HippooPermissions::get_user_permissions()، إذ تُرجع هذه الدالة نفس القيمة الفارغة (null sentinel) لكل من المسؤولين والزوار غير المصادَقين — وهي قيمة تفسّرها HippooPermissions::has_role_access() بشكل غير مشروط باعتبارها وصولًا كاملًا بصلاحيات المسؤول — مما يدفع الدالة override_extension_permission_callback() إلى تعيين __return_true كدالة استدعاء الإذن (permission callback) لكل مسار REST في WordPress وWooCommerce مستنسخ تحت /wc-hippoo/v1/ext/ بواسطة HippooControllerWithAuth::re_register_external_routes()، بينما يفشل حارس ما قبل الإرسال block_unauthorized_access() في حظر المستخدمين غير المصادَقين للسبب نفسه. وهذا يتيح للمهاجمين غير المصادَقين استدعاء أي نقطة نهاية REST من النواة دون الحاجة إلى بيانات اعتماد — والأخطر من ذلك، إرسال طلب POST إلى /wc-hippoo/v1/ext/wp/v2/users/<id> مع جسم {"password":"<new_password>"} لإعادة تعيين كلمة مرور أي مستخدم في WordPress، بما في ذلك مسؤول الموقع، والحصول على تحكم إداري كامل في الموقع.
المصادر
2- CVE-2026-10580استغلال
استغلال PoC لـ CVE-2026-10580 - تجاوز المصادقة في تطبيق Hippoo المحمول لـ WooCommerce <= 1.9.4 يؤدي إلى الاستيلاء على حساب المسؤول
- By-Poloss..-..CVE-2026-10580استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.