CVE-2026-10580
Hippoo Mobile App for WooCommerce <= 1.9.4 - REST API के माध्यम से बिना प्रमाणीकरण के प्रमाणीकरण बायपास द्वारा एडमिनिस्ट्रेटर खाते पर कब्ज़ा
- प्रकाशित
- 5 जून 2026
- अद्यतन
- 6 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 86.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Hippoo Mobile App for WooCommerce प्लगइन, 1.9.4 तक के सभी संस्करणों में, Authentication Bypass की भेद्यता से ग्रस्त है जो Administrator Account Takeover की ओर ले जाती है। यह HippooPermissions::get_user_permissions() में तर्क संबंधी दोष (logic conflation) के कारण होता है, जो प्रशासकों (administrators) और अप्रमाणित आगंतुकों (unauthenticated visitors) दोनों के लिए समान null sentinel लौटाता है — एक मान जिसे HippooPermissions::has_role_access() बिना किसी शर्त के पूर्ण प्रशासक पहुँच के रूप में व्याख्यायित करता है — जिसके परिणामस्वरूप override_extension_permission_callback() को HippooControllerWithAuth::re_register_external_routes() द्वारा /wc-hippoo/v1/ext/ के अंतर्गत क्लोन किए गए प्रत्येक WordPress और WooCommerce REST रूट के लिए अनुमति कॉलबैक के रूप में __return_true निर्धारित करना पड़ता है, जबकि block_unauthorized_access() pre-dispatch गार्ड उसी कारण से अप्रमाणित उपयोगकर्ताओं को अवरुद्ध करने में विफल रहता है। इससे अप्रमाणित हमलावरों के लिए बिना क्रेडेंशियल के किसी भी कोर REST एंडपॉइंट को आमंत्रित करना संभव हो जाता है — सबसे महत्वपूर्ण रूप से, {"password":"<new_password>"} बॉडी के साथ /wc-hippoo/v1/ext/wp/v2/users/<id> पर POST अनुरोध भेजकर साइट प्रशासक सहित किसी भी WordPress उपयोगकर्ता का पासवर्ड रीसेट करना और साइट का पूर्ण प्रशासनिक नियंत्रण प्राप्त करना।
स्रोत
2- CVE-2026-10580एक्सप्लॉइट
CVE-2026-10580 के लिए PoC एक्सप्लॉइट - WooCommerce <= 1.9.4 के लिए Hippoo मोबाइल ऐप में प्रमाणीकरण बाईपास जिससे एडमिन खाता अधिग्रहण होता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।