Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Hippoo-Mobile-App-For-WooCommerce-CVE-Report — Disclosure for CVE-2025-13339 | Kitploit
Инструменты/GitHubGitHub/mooseloveti/hippoo-mobile-app-for-woocommerce-cve-report
Vulnerability AnalysisCode AnalysisExploitationInformation GatheringWeb SecurityPenetration Testing
GitHubmooseloveti/hippoo-mobile-app-for-woocommerce-cve-report

Hippoo-Mobile-App-For-WooCommerce-CVE-Report

Disclosure for CVE-2025-13339

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
8 месяцев назадЕщё не проверено

Hippoo-Mobile-App-for-WooCommerce-CVE-Report

Раскрытие CVE-2025-13339

CVE-2025-13339 — Уязвимость в Hippoo Mobile App for WooCommerce

Этот репозиторий раскрывает уязвимость, обнаруженную в Hippoo Mobile App for WooCommerce <= 1.6.1, плагине для WordPress, разработанном hippooo.

🛠 Затронутая версия

  • Продукт: Hippoo Mobile App for WooCommerce
  • Версия: v1.6.1
  • URL: https://wordpress.org/plugins/hippoo

🔒 Назначенный CVE

CVE IDТипКомпонентВоздействие
CVE-2025-13339Неаутентифицированное произвольное чтение файловhippoo/app/pwa.phpНеаутентифицированное произвольное чтение файлов (например, wp-config.php)

🧾 Подробное описание

CVE-2025-13339 — Неаутентифицированное произвольное чтение файлов

  • Затронутый компонент: Hippoo Mobile app for WooCommerce - PWA routing (маршрутизация PWA)
  • Вектор атаки: Неаутентифицированный обход пути через параметр запроса hippoo_serve.
  • Триггер: Плагин регистрирует пользовательскую переменную запроса hippoo_serve и внутри HippooPwa::template_redirect() формирует путь к файлу, напрямую объединяя её.
root@kitploit:~
http://localhost:8080/?hippoo_serve=../../../../wp-config.php
  • Воздействие: Неаутентифицированное произвольное чтение файлов (AFD/LFI). Злоумышленник может раскрыть конфиденциальные файлы, доступные для чтения процессом PHP, включая:
  • wp-config.php (учетные данные базы данных, соли/ключи аутентификации)
  • Файлы конфигурации веб-сервера (например, .htaccess)
  • Различные файлы журналов или другие конфигурационные/секретные материалы, в зависимости от конфигурации сервера и разрешений

Раскрытия одного только wp-config.php обычно достаточно для компрометации базы данных и может привести к полному захвату сайта.

❓Причина уязвимости

Обработка hippoo_serve в HippooPwa::template_redirect() выполняется на публичной стороне сайта без каких-либо проверок прав доступа или аутентификации, поэтому любой (включая неаутентифицированных посетителей) может запустить логику обслуживания файлов.

Для исправления необходимо добавить проверку авторизации current_user_can(“manage_options”) и убедиться, что внешние входные данные не добавляются напрямую в путь.

ひとこと

Это моя первая уязвимость произвольного чтения файлов. Если можно прочитать wp-config.php, это может перерасти в довольно критическую уязвимость, поэтому я немного сожалею, что не получил больше вознаграждения... Но я отправил WordFence множество мусорных отчетов, так что я не в том положении, чтобы жаловаться.

🔍 Обнаружил

Имя: MooseLove
Роль: Независимый исследователь безопасности / охотник за ошибками
Контакты: Предоставляются по запросу


📚 Ссылки

  • Продукт: https://wordpress.org/plugins/hippoo

⚠️ Лицензия

Данное уведомление предоставляется для повышения осведомленности общественности о безопасности. Разрешено свободное распространение с указанием авторства.

Скачать инструмент