
Divulgazione per CVE-2025-13339
Divulgazione per CVE-2025-13339
Questo repository divulga una vulnerabilità scoperta in Hippoo Mobile App for WooCommerce <= 1.6.1, plugin WordPress sviluppato da hippooo.
| CVE ID | Tipo | Componente | Impatto |
|---|---|---|---|
| CVE-2025-13339 | Lettura Arbitraria di File Non Autenticata | hippoo/app/pwa.php | Lettura Arbitraria di File Non Autenticata (es. wp-config.php) |
hippoo_serve.hippoo_serve e, all'interno di HippooPwa::template_redirect(), costruisce un percorso file concatenandola direttamente.http://localhost:8080/?hippoo_serve=../../../../wp-config.php
wp-config.php (credenziali del database, salt/chiavi di autenticazione).htaccess)L'esposizione del solo wp-config.php è in genere sufficiente a compromettere il database e può portare alla compromissione totale del sito.
La gestione di hippoo_serve in HippooPwa::template_redirect() viene eseguita sul front-end pubblico senza controlli di capacità o di autenticazione, quindi chiunque (inclusi i visitatori non autenticati) può attivare la logica di servizio dei file.
Per correggere il problema, è necessario aggiungere un controllo di autorizzazione current_user_can(“manage_options”) e assicurarsi che l'input esterno non venga aggiunto direttamente al percorso.
È la mia prima vulnerabilità di lettura arbitraria dei file. Se si riesce a leggere wp-config.php, può essere elevata a una vulnerabilità piuttosto critica, quindi avrei voluto una ricompensa un po' più alta... Ma ho inviato diverse segnalazioni spazzatura a WordFence, quindi mi sento in debito.
Nome: MooseLove
Ruolo: Ricercatore di sicurezza indipendente / bug hunter
Contatto: Disponibile su richiesta
Questa advisory è fornita per la sensibilizzazione pubblica sulla sicurezza. Libera da condividere citando la fonte.