Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-49060-Lab — Laboratoire basé sur Docker pour reproduire CVE-2026-49060, une escalade de privilèges non authentifiée dans le plugin Hippoo Mobile App for WooCommerce pour WordPress. Compare les versions vulnérable 1.9.4 et corrigée 1.9.5 avec un PoC en Python. | Kitploit
Outils/GitHubGitHub/rootdirective-sec/cve-2026-49060-lab
Escalade de PrivilègesAnalyse des VulnérabilitésExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubrootdirective-sec/cve-2026-49060-lab

CVE-2026-49060-Lab

Laboratoire basé sur Docker pour reproduire CVE-2026-49060, une escalade de privilèges non authentifiée dans le plugin Hippoo Mobile App for WooCommerce pour WordPress. Compare les versions vulnérable 1.9.4 et corrigée 1.9.5 avec un PoC en Python.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
24il y a 3 moisPas encore vérifié

CVE-2026-49060 - Hippoo Mobile App for WooCommerce : Attribution de privilèges incorrecte / Élévation de privilèges

Résumé exécutif

Ce dépôt contient un laboratoire Docker local pour reproduire et valider la CVE-2026-49060, une vulnérabilité d'attribution de privilèges incorrecte affectant le plugin WordPress Hippoo Mobile App for WooCommerce.

Le comportement vulnérable est exposé via l'espace de noms d'API REST cloné d'Hippoo :```text /wc-hippoo/v1/ext/

Dans la cible vulnérable, un visiteur non authentifié peut accéder à une route clonée des utilisateurs de l'API REST WordPress et peut modifier le mot de passe de l'utilisateur administrateur via une requête HTTP non authentifiée. Dans la cible corrigée, la même requête est bloquée avec `403 Forbidden`.

Ce laboratoire compare deux versions d'Hippoo :

| Service   | Version Hippoo | Objectif                      | URL                     |
| --------- | -------------: | ---------------------------- | ----------------------- |
| `vuln`    |          1.9.4 | Cible de comparaison vulnérable | `http://localhost:8081` |
| `patched` |          1.9.5 | Cible de comparaison corrigée    | `http://localhost:8082` |

La chaîne de vulnérabilité démontrée est :```text
Unauthenticated visitor
→ Hippoo cloned REST namespace
→ /wc-hippoo/v1/ext/wp/v2/users/<id>
→ vulnerable permission handling allows access
→ unauthenticated GET exposes user data
→ unauthenticated POST can update the selected user's password
→ patched version blocks the same request with 403 Forbidden

Ce laboratoire valide le comportement d'autorisation vulnérable par rapport au corrigé en utilisant Hippoo 1.9.4 et Hippoo 1.9.5.

Le laboratoire est intentionnellement limité aux services Docker locaux. Il ne cible pas les systèmes externes et n'inclut pas de persistance, de shells web, de logiciels malveillants ou de rappels externes.

Faits vérifiés

AffirmationPreuveComment vérifier dans ce laboratoire
CVE-2026-49060 affecte l'application mobile Hippoo pour WooCommerce jusqu'à la version 1.9.4.Les avis publics identifient Hippoo <= 1.9.4 / jusqu'à 1.9.4 comme étant affecté.Consultez la section Références et comparez la version du service vuln.
Hippoo 1.9.5 est utilisé comme cible de comparaison corrigée.Les métadonnées des avis publics identifient 1.9.5 comme une version corrigée pour la plage affectée.Exécutez docker compose logs init-vuln init-patched et confirmez les versions de plugin initialisées.
Le comportement vulnérable est exposé via l'espace de noms REST cloné d'Hippoo.Hippoo réenregistre les routes REST externes sous /wc-hippoo/v1/ext/.Exécutez python3 poc/poc.py http://127.0.0.1:8081 http://127.0.0.1:8082.
Hippoo 1.9.4 autorise l'accès non authentifié à la route des utilisateurs clonée dans ce laboratoire.Le PoC du laboratoire reçoit 200 OK de http://127.0.0.1:8081/?rest_route=/wc-hippoo/v1/ext/wp/v2/users/1.Exécutez la commande de validation en lecture seule contre 8081.
Hippoo 1.9.5 bloque la même requête non authentifiée dans ce laboratoire.Le PoC du laboratoire reçoit 403 Forbidden de http://127.0.0.1:8082/?rest_route=/wc-hippoo/v1/ext/wp/v2/users/1.Exécutez la commande de validation en lecture seule contre 8082.
La cible vulnérable peut mettre à jour le mot de passe de l'administrateur via un POST non authentifié dans ce laboratoire local.Le PoC actif reçoit 200 OK de la cible vulnérable lorsque --update-password est utilisé.Exécutez python3 poc/poc.py --update-password http://127.0.0.1:8081.
La cible corrigée bloque la demande de mise à jour de mot de passe non authentifiée.Hippoo 1.9.5 renvoie une réponse interdite pour la même route des utilisateurs clonée.Exécutez la validation active contre les deux cibles.
Le PoC est uniquement HTTP.poc/poc.py envoie uniquement des requêtes HTTP et n'appelle pas Docker, WP-CLI ou les API de conteneur.Inspectez poc/poc.py.

Hypothèses et inconnues

Ce laboratoire utilise Hippoo 1.9.4 comme cible de comparaison vulnérable car les avis publics identifient les versions jusqu'à 1.9.4 comme affectées.

Ce laboratoire utilise Hippoo 1.9.5 comme cible de comparaison corrigée car les métadonnées des avis publics identifient 1.9.5 comme la version corrigée pour la plage affectée démontrée.

L'enregistrement public CVE-2026-49060 décrit le problème à un niveau élevé comme une affectation incorrecte des privilèges / escalade de privilèges. Ce laboratoire se concentre sur le comportement d'autorisation observable dans Hippoo 1.9.4 et le compare à Hippoo 1.9.5.

Le résumé de la cause racine dans ce README est basé sur une comparaison des sources entre les versions vulnérable et corrigée d'Hippoo utilisées dans le laboratoire.

Ce laboratoire ne prétend pas tester toutes les routes d'Hippoo. Il se concentre sur la route REST des utilisateurs WordPress clonée :```text /wc-hippoo/v1/ext/wp/v2/users/

The lab does not demonstrate:

* persistance,
* téléchargement de web shell,
* exécution de commande arbitraire,
* callbacks externes,
* comportement de malware,
* attaques contre des systèmes non-lab,
* ou activité post-compromission au-delà de la validation locale de mise à jour du mot de passe.

## Résumé de la cause racine

La cause racine est un défaut de logique de permission dans la gestion des rôles et permissions d'Hippoo.

Hippoo expose des routes REST clonées de WordPress et WooCommerce sous son propre namespace :```text
/wc-hippoo/v1/ext/

Le comportement de clonage de route est sensible à la sécurité car la route clonée doit préserver ou renforcer les exigences d'autorisation de la route d'origine. Si la route clonée reçoit un rappel d'autorisation permissif, les utilisateurs non authentifiés pourraient être en mesure d'atteindre des points de terminaison REST qui devraient nécessiter une authentification et une autorisation.

Le comportement pertinent de clonage de route suit ce schéma :```php function re_register_external_routes() { $server = rest_get_server(); $endpoints = $server->get_routes();

$new_namespace = $this->hippoo_namespace . '/ext';

foreach ($endpoints as $route => $handlers) {
    if (strpos($route, $this->hippoo_namespace) === 0) {
        continue;
    }
Télécharger l’outil