
Divulgação para CVE-2025-13339
Divulgação para CVE-2025-13339
Este repositório divulga uma vulnerabilidade descoberta no Hippoo Mobile App for WooCommerce <= 1.6.1, plugin WordPress desenvolvido por hippooo.
| CVE ID | Tipo | Componente | Impacto |
|---|
| CVE-2025-13339 | Leitura de Arquivo Arbitrária Não Autenticada | hippoo/app/pwa.php | Leitura de Arquivo Arbitrária Não Autenticada (ex.: wp-config.php) |
hippoo_serve.hippoo_serve e, dentro de HippooPwa::template_redirect(), constrói um caminho de arquivo concatenando-a diretamente.http://localhost:8080/?hippoo_serve=../../../../wp-config.php
wp-config.php (credenciais do banco de dados, salts/keys de autenticação).htaccess)A exposição apenas de wp-config.php é tipicamente suficiente para comprometer o banco de dados e pode levar à tomada total do site.
O tratamento de hippoo_serve em HippooPwa::template_redirect() é executado no front-end público sem nenhuma verificação de capacidade ou autenticação, portanto qualquer pessoa (incluindo visitantes não autenticados) pode acionar a lógica de serviço de arquivos.
Para corrigir isso, você deve adicionar uma verificação de autorização (current_user_can("manage_options")) e garantir que a entrada externa não seja adicionada diretamente ao caminho.
Primeira vulnerabilidade de leitura arbitrária de arquivos. Se wp-config.php pode ser lido, pode escalar para uma vulnerabilidade bastante crítica, então eu queria um pouco mais de recompensa... Mas como enviei muitos relatórios de lixo para o WordFence, não posso levantar a cabeça.
Nome: MooseLove
Função: Pesquisador de segurança independente / caçador de bugs
Contato: Disponível mediante solicitação
Este aviso é fornecido para conscientização pública de segurança. Livre para compartilhar com atribuição.