
Disclosure for CVE-2025-13339
Раскрытие CVE-2025-13339
Этот репозиторий раскрывает уязвимость, обнаруженную в Hippoo Mobile App for WooCommerce <= 1.6.1, плагине для WordPress, разработанном hippooo.
| CVE ID | Тип | Компонент | Воздействие |
|---|---|---|---|
| CVE-2025-13339 | Неаутентифицированное произвольное чтение файлов | hippoo/app/pwa.php | Неаутентифицированное произвольное чтение файлов (например, wp-config.php) |
hippoo_serve.hippoo_serve и внутри HippooPwa::template_redirect() формирует путь к файлу, напрямую объединяя её.http://localhost:8080/?hippoo_serve=../../../../wp-config.php
wp-config.php (учетные данные базы данных, соли/ключи аутентификации).htaccess)Раскрытия одного только wp-config.php обычно достаточно для компрометации базы данных и может привести к полному захвату сайта.
Обработка hippoo_serve в HippooPwa::template_redirect() выполняется на публичной стороне сайта без каких-либо проверок прав доступа или аутентификации, поэтому любой (включая неаутентифицированных посетителей) может запустить логику обслуживания файлов.
Для исправления необходимо добавить проверку авторизации current_user_can(“manage_options”) и убедиться, что внешние входные данные не добавляются напрямую в путь.
Это моя первая уязвимость произвольного чтения файлов. Если можно прочитать wp-config.php, это может перерасти в довольно критическую уязвимость, поэтому я немного сожалею, что не получил больше вознаграждения... Но я отправил WordFence множество мусорных отчетов, так что я не в том положении, чтобы жаловаться.
Имя: MooseLove
Роль: Независимый исследователь безопасности / охотник за ошибками
Контакты: Предоставляются по запросу
Данное уведомление предоставляется для повышения осведомленности общественности о безопасности. Разрешено свободное распространение с указанием авторства.