
إفصاح عن CVE-2025-13339
الإفصاح عن CVE-2025-13339
يكشف هذا المستودع عن ثغرة تم اكتشافها في تطبيق Hippoo للهواتف المحمولة لووكومرس <= 1.6.1، وهو إضافة ووردبريس تم تطويرها بواسطة hippooo.
| CVE ID | النوع | المكون | التأثير |
|---|
| CVE-2025-13339 | قراءة ملف تعسفي غير مصادق عليها | hippoo/app/pwa.php | قراءة ملف تعسفي غير مصادق عليها (مثل wp-config.php) |
hippoo_serve.hippoo_serve وداخل HippooPwa::template_redirect() يقوم ببناء مسار ملف عن طريق ضمه مباشرة.http://localhost:8080/?hippoo_serve=../../../../wp-config.php
wp-config.php (بيانات اعتماد قاعدة البيانات، أملاح/مفاتيح المصادقة).htaccess)كشف wp-config.php وحده يكفي عادة لاختراق قاعدة البيانات ويمكن أن يؤدي إلى السيطرة الكاملة على الموقع.
يتم تنفيذ معالجة hippoo_serve في HippooPwa::template_redirect() على الواجهة الأمامية العامة دون أي فحوصات قدرة أو مصادقة، لذا يمكن لأي شخص (بما في ذلك الزوار غير المصادق عليهم) تشغيل منطق تقديم الملف.
لإصلاح ذلك، يجب إضافة فحص ترخيص current_user_can(“manage_options”) وضمان عدم إضافة المدخلات الخارجية مباشرة إلى المسار.
初めての任意ファイル読み取り脆弱性 wp-config.phpが読めるなら、結構クリティカルな脆弱性に昇華出来るので、もうちょっと報奨金欲しかった気持ちがある... でも自分はWordFence様にいくつものゴミレポートを送ってしまっているので、頭が上がりません。
الاسم: MooseLove
الدور: باحث أمني مستقل / صائد ثغرات
جهة الاتصال: متاحة عند الطلب
يتم تقديم هذا الإشعار للتوعية الأمنية العامة. مجاني للمشاركة مع الإسناد.