Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Hippoo-Mobile-App-For-WooCommerce-CVE-Report — إفصاح عن CVE-2025-13339 | Kitploit
أدوات/GitHubGitHub/mooseloveti/hippoo-mobile-app-for-woocommerce-cve-report
تحليل الثغرات الأمنيةتحليل الكودالاستغلالجمع المعلوماتأمن الويباختبار الاختراق
GitHubmooseloveti/hippoo-mobile-app-for-woocommerce-cve-report

Hippoo-Mobile-App-For-WooCommerce-CVE-Report

إفصاح عن CVE-2025-13339

عرض المستودع
2منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تقرير CVE لتطبيق Hippoo للهواتف المحمولة لووكومرس

الإفصاح عن CVE-2025-13339

CVE-2025-13339 - ثغرة في تطبيق Hippoo للهواتف المحمولة لووكومرس

يكشف هذا المستودع عن ثغرة تم اكتشافها في تطبيق Hippoo للهواتف المحمولة لووكومرس <= 1.6.1، وهو إضافة ووردبريس تم تطويرها بواسطة hippooo.

🛠 الإصدار المتأثر

  • المنتج: Hippoo Mobile App for WooCommerce
  • الإصدار: v1.6.1
  • URL: https://wordpress.org/plugins/hippoo

🔒 CVE المعين

CVE IDالنوعالمكونالتأثير
CVE-2025-13339قراءة ملف تعسفي غير مصادق عليهاhippoo/app/pwa.phpقراءة ملف تعسفي غير مصادق عليها (مثل wp-config.php)

🧾 وصف تفصيلي

CVE-2025-13339 — قراءة ملف تعسفي غير مصادق عليها

  • المكون المتأثر: Hippoo Mobile app for WooCommerce - توجيه PWA
  • ناقل الهجوم: اجتياز المسار غير المصادق عليه عبر معامل الاستعلام hippoo_serve.
  • المشغل: يقوم الإضافة بتسجيل متغير استعلام مخصص hippoo_serve وداخل HippooPwa::template_redirect() يقوم ببناء مسار ملف عن طريق ضمه مباشرة.
root@kitploit:~
http://localhost:8080/?hippoo_serve=../../../../wp-config.php
  • التأثير: قراءة ملف تعسفي غير مصادق عليها (AFD/LFI). يمكن للمهاجم الكشف عن ملفات حساسة يمكن لعملية PHP قراءتها، بما في ذلك:
  • wp-config.php (بيانات اعتماد قاعدة البيانات، أملاح/مفاتيح المصادقة)
  • ملفات تكوين خادم الويب (مثل .htaccess)
  • ملفات سجل متنوعة أو مواد تكوين/سرية أخرى، حسب تخطيط الخادم والأذونات

كشف wp-config.php وحده يكفي عادة لاختراق قاعدة البيانات ويمكن أن يؤدي إلى السيطرة الكاملة على الموقع.

❓سبب الثغرة

يتم تنفيذ معالجة hippoo_serve في HippooPwa::template_redirect() على الواجهة الأمامية العامة دون أي فحوصات قدرة أو مصادقة، لذا يمكن لأي شخص (بما في ذلك الزوار غير المصادق عليهم) تشغيل منطق تقديم الملف.

لإصلاح ذلك، يجب إضافة فحص ترخيص current_user_can(“manage_options”) وضمان عدم إضافة المدخلات الخارجية مباشرة إلى المسار.

ひとこと

初めての任意ファイル読み取り脆弱性 wp-config.phpが読めるなら、結構クリティカルな脆弱性に昇華出来るので、もうちょっと報奨金欲しかった気持ちがある... でも自分はWordFence様にいくつものゴミレポートを送ってしまっているので、頭が上がりません。

🔍 المكتشف

الاسم: MooseLove
الدور: باحث أمني مستقل / صائد ثغرات
جهة الاتصال: متاحة عند الطلب


📚 المراجع

  • المنتج: https://wordpress.org/plugins/hippoo

⚠️ الترخيص

يتم تقديم هذا الإشعار للتوعية الأمنية العامة. مجاني للمشاركة مع الإسناد.

تنزيل الأداة