Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Hippoo-Mobile-App-For-WooCommerce-CVE-Report — Divulgación de CVE-2025-13339 | Kitploit
Herramientas/GitHubGitHub/mooseloveti/hippoo-mobile-app-for-woocommerce-cve-report
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubmooseloveti/hippoo-mobile-app-for-woocommerce-cve-report

Hippoo-Mobile-App-For-WooCommerce-CVE-Report

Divulgación de CVE-2025-13339

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 8 mesesAún no revisado

Hippoo-Aplicación-Móvil-para-WooCommerce-Informe-CVE

Divulgación para CVE-2025-13339

CVE-2025-13339 - Vulnerabilidad en Hippoo Mobile App para WooCommerce

Este repositorio divulga una vulnerabilidad descubierta en Hippoo Mobile App for WooCommerce <= 1.6.1, plugin de WordPress desarrollado por hippooo.

🛠 Versión afectada

  • Producto: Hippoo Mobile App for WooCommerce
  • Versión: v1.6.1
  • URL: https://wordpress.org/plugins/hippoo

🔒 CVE asignado

CVE IDTipoComponenteImpacto
CVE-2025-13339Lectura Arbitraria de Archivos No Autenticadahippoo/app/pwa.phpLectura Arbitraria de Archivos No Autenticada (ej. wp-config.php)

🧾 Descripción detallada

CVE-2025-13339 — Lectura Arbitraria de Archivos No Autenticada

  • Componente afectado: Hippoo Mobile app for WooCommerce - enrutamiento PWA
  • Vector de ataque: Path traversal no autenticado a través del parámetro de consulta hippoo_serve.
  • Activador: El plugin registra la variable de consulta personalizada hippoo_serve y, dentro de HippooPwa::template_redirect() construye una ruta de archivo concatenándola directamente.
root@kitploit:~
http://localhost:8080/?hippoo_serve=../../../../wp-config.php
  • Impacto: Lectura arbitraria de archivos no autenticada (AFD/LFI). Un atacante puede revelar archivos sensibles legibles por el proceso PHP, incluyendo:
  • wp-config.php (credenciales de base de datos, sales/claves de autenticación)
  • Archivos de configuración del servidor web (ej., .htaccess)
  • Varios archivos de registro u otro material de configuración/secreto, dependiendo del diseño y permisos del servidor

La exposición de wp-config.php por sí sola suele ser suficiente para comprometer la base de datos y puede llevar a la toma total del sitio.

❓Razón de la vulnerabilidad

El manejo de hippoo_serve en HippooPwa::template_redirect() se ejecuta en el front-end público sin comprobaciones de capacidad o autenticación, por lo que cualquiera (incluidos visitantes no autenticados) puede activar la lógica de servicio de archivos.

Para rectificar esto, debe agregar una comprobación de autorización current_user_can(“manage_options”) y asegurarse de que la entrada externa no se agregue directamente a la ruta.

Una reflexión

Mi primera vulnerabilidad de lectura arbitraria de archivos. Si se puede leer wp-config.php, se puede elevar a una vulnerabilidad bastante crítica, así que desearía haber recibido un poco más de recompensa... Pero como he enviado varios informes basura a WordFence, no puedo dar la cara.

🔍 Descubridor

Nombre: MooseLove
Rol: Investigador de seguridad independiente / cazador de bugs
Contacto: Disponible bajo petición


📚 Referencias

  • Producto: https://wordpress.org/plugins/hippoo

⚠️ Licencia

Este aviso se proporciona para concienciación pública sobre seguridad. Libre para compartir con atribución.

Descargar herramienta