Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Hippoo-Mobile-App-For-WooCommerce-CVE-Report — Divulgação para CVE-2025-13339 | Kitploit
Ferramentas/GitHubGitHub/mooseloveti/hippoo-mobile-app-for-woocommerce-cve-report
Análise de VulnerabilidadesAnálise de CódigoExploraçãoColeta de InformaçõesSegurança WebTestes de Penetração
GitHubmooseloveti/hippoo-mobile-app-for-woocommerce-cve-report

Hippoo-Mobile-App-For-WooCommerce-CVE-Report

Divulgação para CVE-2025-13339

Ver Repositório
2há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Hippoo-Mobile-App-for-WooCommerce-CVE-Report

Divulgação para CVE-2025-13339

CVE-2025-13339 - Vulnerabilidade no Hippoo Mobile App for WooCommerce

Este repositório divulga uma vulnerabilidade descoberta no Hippoo Mobile App for WooCommerce <= 1.6.1, plugin WordPress desenvolvido por hippooo.

🛠 Versão Afetada

  • Produto: Hippoo Mobile App for WooCommerce
  • Versão: v1.6.1
  • URL: https://wordpress.org/plugins/hippoo

🔒 CVE Atribuído

CVE IDTipoComponenteImpacto
CVE-2025-13339Leitura de Arquivo Arbitrária Não Autenticadahippoo/app/pwa.phpLeitura de Arquivo Arbitrária Não Autenticada (ex.: wp-config.php)

🧾 Descrição Detalhada

CVE-2025-13339 — Leitura de Arquivo Arbitrária Não Autenticada

  • Componente Afetado: Hippoo Mobile app for WooCommerce - Roteamento PWA
  • Vetor de Ataque: Path traversal não autenticado através do parâmetro de consulta hippoo_serve.
  • Gatilho: O plugin registra a variável de consulta personalizada hippoo_serve e, dentro de HippooPwa::template_redirect(), constrói um caminho de arquivo concatenando-a diretamente.
root@kitploit:~
http://localhost:8080/?hippoo_serve=../../../../wp-config.php
  • Impacto: Leitura de arquivo arbitrário não autenticada (AFD/LFI). Um invasor pode divulgar arquivos confidenciais legíveis pelo processo PHP, incluindo:
  • wp-config.php (credenciais do banco de dados, salts/keys de autenticação)
  • Arquivos de configuração do servidor web (ex.: .htaccess)
  • Vários arquivos de log ou outro material de configuração/segredo, dependendo da estrutura e permissões do servidor

A exposição apenas de wp-config.php é tipicamente suficiente para comprometer o banco de dados e pode levar à tomada total do site.

❓ Razão da Vulnerabilidade

O tratamento de hippoo_serve em HippooPwa::template_redirect() é executado no front-end público sem nenhuma verificação de capacidade ou autenticação, portanto qualquer pessoa (incluindo visitantes não autenticados) pode acionar a lógica de serviço de arquivos.

Para corrigir isso, você deve adicionar uma verificação de autorização (current_user_can("manage_options")) e garantir que a entrada externa não seja adicionada diretamente ao caminho.

ひとこと

Primeira vulnerabilidade de leitura arbitrária de arquivos. Se wp-config.php pode ser lido, pode escalar para uma vulnerabilidade bastante crítica, então eu queria um pouco mais de recompensa... Mas como enviei muitos relatórios de lixo para o WordFence, não posso levantar a cabeça.

🔍 Descobridor

Nome: MooseLove
Função: Pesquisador de segurança independente / caçador de bugs
Contato: Disponível mediante solicitação


📚 Referências

  • Produto: https://wordpress.org/plugins/hippoo

⚠️ Licença

Este aviso é fornecido para conscientização pública de segurança. Livre para compartilhar com atribuição.

Baixar ferramenta