Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Hippoo-Mobile-App-For-WooCommerce-CVE-Report — Divulgazione per CVE-2025-13339 | Kitploit
Strumenti/GitHubGitHub/mooseloveti/hippoo-mobile-app-for-woocommerce-cve-report
Analisi delle VulnerabilitàAnalisi del CodiceExploitRaccolta InformazioniSicurezza WebPenetration Testing
GitHubmooseloveti/hippoo-mobile-app-for-woocommerce-cve-report

Hippoo-Mobile-App-For-WooCommerce-CVE-Report

Divulgazione per CVE-2025-13339

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
8 mesi faNon ancora revisionato

Hippoo-Mobile-App-for-WooCommerce-CVE-Report

Divulgazione per CVE-2025-13339

CVE-2025-13339 - Vulnerabilità in Hippoo Mobile App for WooCommerce

Questo repository divulga una vulnerabilità scoperta in Hippoo Mobile App for WooCommerce <= 1.6.1, plugin WordPress sviluppato da hippooo.

🛠 Versione Affetta

  • Prodotto: Hippoo Mobile App for WooCommerce
  • Versione: v1.6.1
  • URL: https://wordpress.org/plugins/hippoo

🔒 CVE Assegnata

CVE IDTipoComponenteImpatto
CVE-2025-13339Lettura Arbitraria di File Non Autenticatahippoo/app/pwa.phpLettura Arbitraria di File Non Autenticata (es. wp-config.php)

🧾 Descrizione Dettagliata

CVE-2025-13339 — Lettura Arbitraria di File Non Autenticata

  • Componente interessato: Hippoo Mobile app for WooCommerce - routing PWA
  • Vettore di Attacco: Path traversal non autenticato tramite il parametro di query hippoo_serve.
  • Attivazione: Il plugin registra la variabile di query personalizzata hippoo_serve e, all'interno di HippooPwa::template_redirect(), costruisce un percorso file concatenandola direttamente.
root@kitploit:~
http://localhost:8080/?hippoo_serve=../../../../wp-config.php
  • Impatto: Lettura arbitraria di file non autenticata (AFD/LFI). Un attaccante può divulgare file sensibili leggibili dal processo PHP, tra cui:
  • wp-config.php (credenziali del database, salt/chiavi di autenticazione)
  • File di configurazione del server web (es. .htaccess)
  • Vari file di log o altro materiale di configurazione/segreto, a seconda della struttura del server e dei permessi

L'esposizione del solo wp-config.php è in genere sufficiente a compromettere il database e può portare alla compromissione totale del sito.

❓Motivo della vulnerabilità

La gestione di hippoo_serve in HippooPwa::template_redirect() viene eseguita sul front-end pubblico senza controlli di capacità o di autenticazione, quindi chiunque (inclusi i visitatori non autenticati) può attivare la logica di servizio dei file.

Per correggere il problema, è necessario aggiungere un controllo di autorizzazione current_user_can(“manage_options”) e assicurarsi che l'input esterno non venga aggiunto direttamente al percorso.

Nota personale

È la mia prima vulnerabilità di lettura arbitraria dei file. Se si riesce a leggere wp-config.php, può essere elevata a una vulnerabilità piuttosto critica, quindi avrei voluto una ricompensa un po' più alta... Ma ho inviato diverse segnalazioni spazzatura a WordFence, quindi mi sento in debito.

🔍 Scopritore

Nome: MooseLove
Ruolo: Ricercatore di sicurezza indipendente / bug hunter
Contatto: Disponibile su richiesta


📚 Riferimenti

  • Prodotto: https://wordpress.org/plugins/hippoo

⚠️ Licenza

Questa advisory è fornita per la sensibilizzazione pubblica sulla sicurezza. Libera da condividere citando la fonte.

Scarica lo strumento