
Offenlegung für CVE-2025-13339
Offenlegung für CVE-2025-13339
Dieses Repository legt eine Schwachstelle offen, die im Hippoo Mobile App for WooCommerce <= 1.6.1 entdeckt wurde, einem WordPress-Plugin entwickelt von hippooo.
| CVE ID | Typ | Komponente | Auswirkung |
|---|---|---|---|
| CVE-2025-13339 | Nicht authentifiziertes beliebiges Dateilesen | hippoo/app/pwa.php | Nicht authentifiziertes beliebiges Dateilesen (z. B. wp-config.php) |
hippoo_serve-Abfrageparameter.hippoo_serve und erstellt innerhalb von HippooPwa::template_redirect() einen Dateipfad, indem es sie direkt anfügt.http://localhost:8080/?hippoo_serve=../../../../wp-config.php
wp-config.php (Datenbankzugangsdaten, Authentifizierungs-Salts/Schlüssel).htaccess)Die Offenlegung von wp-config.php allein reicht normalerweise aus, um die Datenbank zu gefährden, und kann zur vollständigen Übernahme der Website führen.
Die hippoo_serve-Verarbeitung in HippooPwa::template_redirect() wird im öffentlichen Frontend ohne Berechtigungs- oder Authentifizierungsprüfungen ausgeführt, sodass jeder (einschließlich nicht authentifizierter Besucher) die Dateibereitstellungslogik auslösen kann.
Um dies zu beheben, müssen Sie eine Autorisierungsprüfung current_user_can(“manage_options”) hinzufügen und sicherstellen, dass externe Eingaben nicht direkt in den Pfad aufgenommen werden.
Meine erste Schwachstelle für beliebiges Dateilesen. Wenn man wp-config.php lesen kann, lässt sich das zu einer ziemlich kritischen Schwachstelle ausbauen, deshalb hätte ich mir etwas mehr Belohnung gewünscht ...
Aber da ich WordFence schon jede Menge Müll-Reports geschickt habe, bin ich zutiefst dankbar.
Name: MooseLove
Rolle: Unabhängiger Sicherheitsforscher / Bug Hunter
Kontakt: Auf Anfrage erhältlich
Dieser Advisory wird zur Sensibilisierung für öffentliche Sicherheit bereitgestellt. Bei Namensnennung frei teilbar.