
CVE-2025-13339 に関する開示
このリポジトリは、Hippoo Mobile App for WooCommerce <= 1.6.1(hippooo が開発した WordPress プラグイン)で発見された脆弱性を公開します。
| CVE ID | タイプ | コンポーネント | 影響 |
|---|---|---|---|
| CVE-2025-13339 | 認証されていない任意ファイル読み取り | hippoo/app/pwa.php | 認証されていない任意ファイル読み取り(例:wp-config.php) |
hippoo_serve クエリパラメータを介した、認証されていないパストラバーサルhippoo_serve を登録し、HippooPwa::template_redirect() 内で、それを直接連結してファイルパスを構築します。http://localhost:8080/?hippoo_serve=../../../../wp-config.php
wp-config.php (データベース認証情報、認証ソルト/キー).htaccess)wp-config.php が露出するだけで、通常はデータベースを危険にさらすのに十分であり、サイト全体の乗っ取りにつながる可能性があります。
HippooPwa::template_redirect() における hippoo_serve の処理は、権限や認証チェックなしで公開フロントエンド上で実行されるため、誰でも(認証されていない訪問者を含む)ファイル提供ロジックをトリガーできます。
これを修正するには、current_user_can(“manage_options”) による認可チェックを追加し、外部入力を直接パスに追加しないようにする必要があります。
初めての任意ファイル読み取り脆弱性 wp-config.phpが読めるなら、結構クリティカルな脆弱性に昇華出来るので、もうちょっと報奨金欲しかった気持ちがある... でも自分はWordFence様にいくつものゴミレポートを送ってしまっているので、頭が上がりません。
名前: MooseLove
役割: 独立系セキュリティ研究者 / バグハンター
連絡先: リクエストに応じて提供
このアドバイザリは、セキュリティに関する一般の認識を高めるために提供されています。出典を明記して自由に共有してください。