CVE-2026-10580
Hippoo Mobile App for WooCommerce <= 1.9.4 - 未認証の認証バイパスによるREST API経由の管理者アカウント乗っ取り
- 公開済み
- 2026/06/05
- 更新済み
- 2026/06/06
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 86.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
WordPress 用 Hippoo Mobile App for WooCommerce プラグインは、バージョン 1.9.4 以前のすべてのバージョンにおいて、管理者アカウント乗っ取りにつながる認証バイパスの脆弱性の影響を受けます。これは、HippooPermissions::get_user_permissions() におけるロジックの混同が原因です。このメソッドは管理者と未認証の訪問者の両方に対して同じ null センチネルを返すため、HippooPermissions::has_role_access() はその値を無条件に完全な管理者アクセスとして解釈し、override_extension_permission_callback() は HippooControllerWithAuth::re_register_external_routes() によって /wc-hippoo/v1/ext/ 配下に複製されたすべての WordPress および WooCommerce REST ルートの権限コールバックとして __return_true を割り当てます。一方、block_unauthorized_access() のディスパッチ前ガードも同じ理由で未認証ユーザーをブロックできません。これにより、未認証の攻撃者は資格情報なしで任意のコア REST エンドポイントを呼び出すことが可能になります。最も重大なのは、/wc-hippoo/v1/ext/wp/v2/users/<id> に対して `{"password":"<new_password>"}` をボディに含む POST リクエストを送信し、サイト管理者を含む任意の WordPress ユーザーのパスワードをリセットして、サイトの完全な管理者権限を取得できることです。
ソース
2- CVE-2026-10580エクスプロイト
CVE-2026-10580 の PoC エクスプロイト - Hippoo Mobile App for WooCommerce (バージョン 1.9.4 以下) における認証バイパス、管理者アカウントの乗っ取りにつながる
- By-Poloss..-..CVE-2026-10580エクスプロイト
Hippoo Mobile App for WooCommerce <= 1.9.4 - 未認証の認証バイパスによる管理者アカウント乗っ取り
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。