
Divulgación de CVE-2025-13339
Divulgación para CVE-2025-13339
Este repositorio divulga una vulnerabilidad descubierta en Hippoo Mobile App for WooCommerce <= 1.6.1, plugin de WordPress desarrollado por hippooo.
| CVE ID | Tipo | Componente | Impacto |
|---|---|---|---|
| CVE-2025-13339 | Lectura Arbitraria de Archivos No Autenticada | hippoo/app/pwa.php | Lectura Arbitraria de Archivos No Autenticada (ej. wp-config.php) |
hippoo_serve.hippoo_serve y, dentro de HippooPwa::template_redirect() construye una ruta de archivo concatenándola directamente.http://localhost:8080/?hippoo_serve=../../../../wp-config.php
wp-config.php (credenciales de base de datos, sales/claves de autenticación).htaccess)La exposición de wp-config.php por sí sola suele ser suficiente para comprometer la base de datos y puede llevar a la toma total del sitio.
El manejo de hippoo_serve en HippooPwa::template_redirect() se ejecuta en el front-end público sin comprobaciones de capacidad o autenticación, por lo que cualquiera (incluidos visitantes no autenticados) puede activar la lógica de servicio de archivos.
Para rectificar esto, debe agregar una comprobación de autorización current_user_can(“manage_options”) y asegurarse de que la entrada externa no se agregue directamente a la ruta.
Mi primera vulnerabilidad de lectura arbitraria de archivos. Si se puede leer wp-config.php, se puede elevar a una vulnerabilidad bastante crítica, así que desearía haber recibido un poco más de recompensa... Pero como he enviado varios informes basura a WordFence, no puedo dar la cara.
Nombre: MooseLove
Rol: Investigador de seguridad independiente / cazador de bugs
Contacto: Disponible bajo petición
Este aviso se proporciona para concienciación pública sobre seguridad. Libre para compartir con atribución.