CVE-2026-10580
Hippoo Mobile App for WooCommerce <= 1.9.4 - Неаутентифицированный обход аутентификации, приводящий к захвату учётной записи администратора через REST API
- Опубликовано
- 5 июн. 2026 г.
- Обновлено
- 6 июн. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 86,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Hippoo Mobile App for WooCommerce для WordPress уязвим к обходу аутентификации, ведущему к захвату учётной записи администратора, во всех версиях до 1.9.4 включительно. Это связано со смешением логики в функции HippooPermissions::get_user_permissions(), которая возвращает одно и то же сторожевое значение null как для администраторов, так и для неаутентифицированных посетителей, — значение, которое HippooPermissions::has_role_access() безусловно интерпретирует как полный доступ администратора, — из-за чего override_extension_permission_callback() назначает __return_true в качестве callback-функции разрешений для каждого маршрута WordPress и WooCommerce REST, клонированного в /wc-hippoo/v1/ext/ методом HippooControllerWithAuth::re_register_external_routes(), в то время как предварительный guard block_unauthorized_access() не блокирует неаутентифицированных пользователей по той же причине. Это позволяет неаутентифицированным злоумышленникам вызывать любой REST endpoint ядра без учётных данных — и, что наиболее критично, отправлять POST-запрос на /wc-hippoo/v1/ext/wp/v2/users/<id> с телом {"password":"<new_password>"}, чтобы сбросить пароль любого пользователя WordPress, включая администратора сайта, и получить полный административный контроль над сайтом.
Источники
2- CVE-2026-10580Эксплойт
PoC-эксплойт для CVE-2026-10580 — обход аутентификации в Hippoo Mobile App for WooCommerce <= 1.9.4, приводящий к захвату учётной записи администратора
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.