Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-49060-Lab — مختبر قائم على Docker لإعادة إنتاج CVE-2026-49060، تصعيد امتياز غير مصادق عليه في إضافة Hippoo Mobile App لـ WooCommerce في WordPress. يقارن الإصدارين الضعيف 1.9.4 والمصحح 1.9.5 مع PoC بلغة Python. | Kitploit
أدوات/GitHubGitHub/rootdirective-sec/cve-2026-49060-lab
تصعيد الامتيازاتتحليل الثغرات الأمنيةاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubrootdirective-sec/cve-2026-49060-lab

CVE-2026-49060-Lab

مختبر قائم على Docker لإعادة إنتاج CVE-2026-49060، تصعيد امتياز غير مصادق عليه في إضافة Hippoo Mobile App لـ WooCommerce في WordPress. يقارن الإصدارين الضعيف 1.9.4 والمصحح 1.9.5 مع PoC بلغة Python.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
24منذ 3 أشهرلم تتم المراجعة بعد

CVE-2026-49060 - Hippoo Mobile App for WooCommerce: تخصيص صلاحيات غير صحيح / تصعيد الامتيازات

الملخص التنفيذي

يحتوي هذا المستودع على بيئة معملية محلية باستخدام Docker لإعادة إنتاج والتحقق من CVE-2026-49060، وهي ثغرة تخصيص صلاحيات غير صحيح تؤثر على إضافة ووردبريس Hippoo Mobile App for WooCommerce.

يتم كشف السلوك القابل للاستغلال عبر مساحة أسماء REST API المستنسخة من Hippoo:```text /wc-hippoo/v1/ext/

في الهدف الثغري، يمكن لزائر غير مصادَق الوصول إلى مسار REST للمستخدمين المستنسخ في WordPress وتحديث كلمة مرور مستخدم المسؤول عبر طلب HTTP غير مصادَق. وفي الهدف المصحح، يُحظر الطلب نفسه برمز `403 Forbidden`.

يقارن هذا المختبر بين نسختين من Hippoo:

| الخدمة    | إصدار Hippoo | الغرض                        | URL                     |
| --------- | -------------: | ---------------------------- | ----------------------- |
| `vuln`    |          1.9.4 | هدف المقارنة الثغري          | `http://localhost:8081` |
| `patched` |          1.9.5 | هدف المقارنة المصحح          | `http://localhost:8082` |

سلسلة الثغرات المُوضَّحة هي:```text
Unauthenticated visitor
→ Hippoo cloned REST namespace
→ /wc-hippoo/v1/ext/wp/v2/users/<id>
→ vulnerable permission handling allows access
→ unauthenticated GET exposes user data
→ unauthenticated POST can update the selected user's password
→ patched version blocks the same request with 403 Forbidden

يختبر هذا المختبر سلوك التفويض بين النسخة الضعيفة والنسخة المصححة باستخدام Hippoo 1.9.4 وHippoo 1.9.5.

يقتصر المختبر عمدًا على خدمات Docker المحلية. وهو لا يستهدف أنظمة خارجية ولا يتضمن الاستمرارية، أو قواقع الويب، أو البرمجيات الخبيثة، أو الاستدعاءات الخارجية.

حقائق تم التحقق منها

الادعاءالدليلكيفية التحقق في هذا المختبر
يؤثر CVE-2026-49060 على تطبيق Hippoo للجوال لـ WooCommerce حتى الإصدار 1.9.4.تحدد النشرات الاستشارية العامة أن Hippoo <= 1.9.4 / حتى 1.9.4 متأثر.راجع قسم المراجع وقارن إصدار خدمة vuln.
يُستخدم Hippoo 1.9.5 كهدف مقارنة مصحح.تحدد البيانات الوصفية للنشرات الاستشارية العامة 1.9.5 كإصدار مصحح للنطاق المتأثر.شغّل docker compose logs init-vuln init-patched وتأكد من إصدارات الإضافات المهيأة.
يظهر السلوك الضعيف عبر مساحة أسماء REST المستنسخة من Hippoo.يعيد Hippoo تسجيل مسارات REST الخارجية تحت /wc-hippoo/v1/ext/.شغّل python3 poc/poc.py http://127.0.0.1:8081 http://127.0.0.1:8082.
يتيح Hippoo 1.9.4 وصولًا غير مصادق عليه إلى مسار المستخدمين المستنسخ في هذا المختبر.يتلقى PoC الخاص بالمختبر رد 200 OK من http://127.0.0.1:8081/?rest_route=/wc-hippoo/v1/ext/wp/v2/users/1.شغّل أمر التحقق للقراءة فقط ضد 8081.
يحظر Hippoo 1.9.5 نفس الطلب غير المصادق عليه في هذا المختبر.يتلقى PoC الخاص بالمختبر رد 403 Forbidden من http://127.0.0.1:8082/?rest_route=/wc-hippoo/v1/ext/wp/v2/users/1.شغّل أمر التحقق للقراءة فقط ضد 8082.
يمكن للهدف الضعيف تحديث كلمة مرور المسؤول عبر طلب POST غير مصادق عليه في هذا المختبر المحلي.يتلقى PoC النشط رد 200 OK من الهدف الضعيف عند استخدام --update-password.شغّل python3 poc/poc.py --update-password http://127.0.0.1:8081.
يحظر الهدف المصحح طلب تحديث كلمة المرور غير المصادق عليه.يُرجع Hippoo 1.9.5 استجابة مرفوضة لنفس مسار المستخدمين المستنسخ.شغّل التحقق النشط ضد الهدفين معًا.
يقتصر PoC على HTTP فقط.يُرسل poc/poc.py طلبات HTTP فقط ولا يستدعي Docker أو WP-CLI أو واجهات برمجة تطبيقات الحاويات.افحص poc/poc.py.

الافتراضات والمجهولات

يستخدم هذا المختبر Hippoo 1.9.4 كهدف مقارنة ضعيف لأن النشرات الاستشارية العامة تحدد الإصدارات حتى 1.9.4 على أنها متأثرة.

يستخدم هذا المختبر Hippoo 1.9.5 كهدف مقارنة مصحح لأن البيانات الوصفية للنشرات الاستشارية العامة تحدد 1.9.5 كإصدار مُصلَح للنطاق المتأثر الموضح.

يصف السجل العام لـ CVE-2026-49060 المشكلة على مستوى عالٍ بأنها تعيين صلاحيات غير صحيح / تصعيد صلاحيات. يركز هذا المختبر على سلوك التفويض القابل للملاحظة في Hippoo 1.9.4 ويقارنه مع Hippoo 1.9.5.

يعتمد ملخص السبب الجذري في هذا README على مقارنة الكود المصدري بين إصدارَي Hippoo الضعيف والمصحح المستخدمين في المختبر.

لا يدعي هذا المختبر اختبار كل مسارات Hippoo. إنه يركز على مسار مستخدمي WordPress REST المستنسخ:```text /wc-hippoo/v1/ext/wp/v2/users/

لا يوضح المختبر ما يلي:

* الثبات (persistence)،
* رفع قشرة ويب (web shell)،
* تنفيذ أوامر عشوائية،
* عمليات رد اتصال خارجية،
* سلوك البرمجيات الخبيثة،
* هجمات ضد أنظمة خارج المختبر،
* أو نشاط ما بعد الاختراق بما يتجاوز التحقق من تحديث كلمة المرور المحلية.

## ملخص السبب الجذري

السبب الجذري هو خلل في منطق الأذونات في معالجة الأدوار والأذونات في Hippoo.

يكشف Hippoo عن مسارات REST المنسوخة من WordPress وWooCommerce تحت نطاقه الخاص:```text
/wc-hippoo/v1/ext/

يعد سلوك استنساخ المسار (route-cloning) حساسًا من الناحية الأمنية، إذ يجب أن يحافظ المسار المستنسخ على متطلبات التفويض الخاصة بالمسار الأصلي أو يعززها. وإذا حصل المسار المستنسخ على استدعاء رجعي متساهل للأذونات، فقد يتمكن المستخدمون غير المصادق عليهم من الوصول إلى نقاط نهاية REST التي يجب أن تتطلب المصادقة والتفويض.

يتبع سلوك استنساخ المسار ذي الصلة هذا النمط:```php function re_register_external_routes() { $server = rest_get_server(); $endpoints = $server->get_routes();

$new_namespace = $this->hippoo_namespace . '/ext';

foreach ($endpoints as $route => $handlers) {
    if (strpos($route, $this->hippoo_namespace) === 0) {
        continue;
    }

    foreach ($handlers as $handler) {
        $default_permission_callback = array($this, 'is_user_wordpress_admin');
        $permission_callback = apply_filters(
            'hippoo_extension_permission_check',
            $default_permission_callback,
            $route,
            $handler
        );

        register_rest_route(
            $new_namespace,
            $route,
            array(
                'methods'             => $methods,
                'callback'            => $handler['callback'],
                'args'                => $handler['args'],
                'permission_callback' => $permission_callback,
            )
        );
    }
}

}

نموذج الأمان المقصود هو:```text
Original protected REST route
→ cloned into Hippoo namespace
→ permission callback still denies unauthenticated access

يحدث السلوك القابل للاستغلال لأن Hippoo 1.9.4 يستخدم نفس قيمة الإرجاع لحالتين مختلفتين:```text administrator / unrestricted access unauthenticated visitor / no user

في Hippoo `1.9.4`، يُرجع مساعد الأذونات `null` عندما لا يوجد مستخدم WordPress مسجّل الدخول:```php
public static function get_user_permissions()
{
    $user = wp_get_current_user();

    if (empty($user) || !$user->exists()) {
        return null;
    }

    if (in_array('administrator', (array) $user->roles)) {
        return null; // Full access
    }

    $settings = get_option('hippoo_permissions_settings', []);
    foreach ((array) $user->roles as $role) {
        if (!isset($settings[$role])) {
            continue;
        }

        return $settings[$role];
    }

    return null; // Full access
}

النسخة المعرضة للخطر تتعامل أيضًا مع null كقيمة مسموح بها:```php private function has_role_access($section, $key = null) { $perms = self::get_user_permissions();

if ($perms === null) {
    return true; // admin or unrestricted
}
تنزيل الأداة