Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Hippoo-Mobile-App-For-WooCommerce-CVE-Report — Offenlegung für CVE-2025-13339 | Kitploit
Tools/GitHubGitHub/mooseloveti/hippoo-mobile-app-for-woocommerce-cve-report
SchwachstellenanalyseCode-AnalyseExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubmooseloveti/hippoo-mobile-app-for-woocommerce-cve-report

Hippoo-Mobile-App-For-WooCommerce-CVE-Report

Offenlegung für CVE-2025-13339

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 8 MonatenNoch nicht geprüft

Hippoo-Mobile-App-for-WooCommerce-CVE-Report

Offenlegung für CVE-2025-13339

CVE-2025-13339 - Schwachstelle in der Hippoo Mobile App für WooCommerce

Dieses Repository legt eine Schwachstelle offen, die im Hippoo Mobile App for WooCommerce <= 1.6.1 entdeckt wurde, einem WordPress-Plugin entwickelt von hippooo.

🛠 Betroffene Version

  • Produkt: Hippoo Mobile App for WooCommerce
  • Version: v1.6.1
  • URL: https://wordpress.org/plugins/hippoo

🔒 Zugewiesene CVE

CVE IDTypKomponenteAuswirkung
CVE-2025-13339Nicht authentifiziertes beliebiges Dateilesenhippoo/app/pwa.phpNicht authentifiziertes beliebiges Dateilesen (z. B. wp-config.php)

🧾 Detaillierte Beschreibung

CVE-2025-13339 — Nicht authentifiziertes beliebiges Dateilesen

  • Betroffene Komponente: Hippoo Mobile App für WooCommerce - PWA-Routing
  • Angriffsvektor: Nicht authentifizierter Pfad-Traversal über den hippoo_serve-Abfrageparameter.
  • Auslöser: Das Plugin registriert die benutzerdefinierte Abfragevariable hippoo_serve und erstellt innerhalb von HippooPwa::template_redirect() einen Dateipfad, indem es sie direkt anfügt.
root@kitploit:~
http://localhost:8080/?hippoo_serve=../../../../wp-config.php
  • Auswirkung: Nicht authentifiziertes beliebiges Dateilesen (AFD/LFI). Ein Angreifer kann vertrauliche Dateien offenlegen, die vom PHP-Prozess lesbar sind, darunter:
  • wp-config.php (Datenbankzugangsdaten, Authentifizierungs-Salts/Schlüssel)
  • Webserver-Konfigurationsdateien (z. B. .htaccess)
  • Verschiedene Protokolldateien oder anderes Konfigurations-/Geheimmaterial, abhängig von Serverlayout und Berechtigungen

Die Offenlegung von wp-config.php allein reicht normalerweise aus, um die Datenbank zu gefährden, und kann zur vollständigen Übernahme der Website führen.

❓Grund für die Schwachstelle

Die hippoo_serve-Verarbeitung in HippooPwa::template_redirect() wird im öffentlichen Frontend ohne Berechtigungs- oder Authentifizierungsprüfungen ausgeführt, sodass jeder (einschließlich nicht authentifizierter Besucher) die Dateibereitstellungslogik auslösen kann.

Um dies zu beheben, müssen Sie eine Autorisierungsprüfung current_user_can(“manage_options”) hinzufügen und sicherstellen, dass externe Eingaben nicht direkt in den Pfad aufgenommen werden.

Persönliche Anmerkung

Meine erste Schwachstelle für beliebiges Dateilesen. Wenn man wp-config.php lesen kann, lässt sich das zu einer ziemlich kritischen Schwachstelle ausbauen, deshalb hätte ich mir etwas mehr Belohnung gewünscht ... Aber da ich WordFence schon jede Menge Müll-Reports geschickt habe, bin ich zutiefst dankbar.

🔍 Entdecker

Name: MooseLove
Rolle: Unabhängiger Sicherheitsforscher / Bug Hunter
Kontakt: Auf Anfrage erhältlich


📚 Referenzen

  • Produkt: https://wordpress.org/plugins/hippoo

⚠️ Lizenz

Dieser Advisory wird zur Sensibilisierung für öffentliche Sicherheit bereitgestellt. Bei Namensnennung frei teilbar.

Tool herunterladen