Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-49060-Lab — # Docker-лаборатория для воспроизведения CVE-2026-49060 Docker-лаборатория для воспроизведения CVE-2026-49060 — неаутентифицированного повышения привилегий в плагине Hippoo Mobile App for WooCommerce для WordPress. Сравнивает уязвимую версию 1.9.4 и исправленную 1.9.5 с PoC-эксплойтом на Python. | Kitploit
Инструменты/GitHubGitHub/rootdirective-sec/cve-2026-49060-lab
Повышение привилегийАнализ уязвимостейЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubrootdirective-sec/cve-2026-49060-lab

CVE-2026-49060-Lab

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

# Docker-лаборатория для воспроизведения CVE-2026-49060 Docker-лаборатория для воспроизведения CVE-2026-49060 — неаутентифицированного повышения привилегий в плагине Hippoo Mobile App for WooCommerce для WordPress. Сравнивает уязвимую версию 1.9.4 и исправленную 1.9.5 с PoC-эксплойтом на Python.

Поделиться
Репозиторий
243 месяцев назадЕщё не проверено

CVE-2026-49060 - Hippoo Mobile App for WooCommerce: некорректное назначение привилегий / повышение привилегий

Краткое содержание

Этот репозиторий содержит локальную Docker-лабораторию для воспроизведения и проверки CVE-2026-49060 — уязвимости некорректного назначения привилегий, затрагивающей плагин WordPress Hippoo Mobile App for WooCommerce.

Уязвимое поведение доступно через клонированное пространство имён REST API Hippoo:```text /wc-hippoo/v1/ext/

В уязвимой цели неаутентифицированный посетитель может получить доступ к клонированному маршруту пользователей WordPress REST и может обновить пароль администратора через неаутентифицированный HTTP-запрос. В исправленной цели тот же запрос блокируется с кодом `403 Forbidden`.

Эта лабораторная работа сравнивает две версии Hippoo:

| Сервис | Версия Hippoo | Назначение | URL |
| --------- | -------------: | ---------------------------- | ----------------------- |
| `vuln`    |          1.9.4 | Уязвимая цель для сравнения | `http://localhost:8081` |
| `patched` |          1.9.5 | Исправленная цель для сравнения | `http://localhost:8082` |

Продемонстрированная цепочка уязвимостей:```text
Unauthenticated visitor
→ Hippoo cloned REST namespace
→ /wc-hippoo/v1/ext/wp/v2/users/<id>
→ vulnerable permission handling allows access
→ unauthenticated GET exposes user data
→ unauthenticated POST can update the selected user's password
→ patched version blocks the same request with 403 Forbidden

Эта лаборатория проверяет поведение авторизации уязвимой и исправленной версий с помощью Hippoo 1.9.4 и Hippoo 1.9.5.

Лаборатория намеренно ограничена локальными Docker-сервисами. Она не нацелена на внешние системы и не включает закрепление, веб-шеллы, вредоносное ПО или внешние обратные вызовы.

Проверенные факты

УтверждениеДоказательстваКак проверить в этой лаборатории
CVE-2026-49060 затрагивает Hippoo Mobile App for WooCommerce до версии 1.9.4 включительно.Публичные уведомления указывают Hippoo <= 1.9.4 / до 1.9.4 как затронутые.Изучите раздел References и сравните версию сервиса vuln.
Hippoo 1.9.5 используется как исправленная цель для сравнения.Метаданные публичных уведомлений указывают 1.9.5 как исправленную версию для затронутого диапазона.Выполните docker compose logs init-vuln init-patched и подтвердите инициализированные версии плагина.
Уязвимое поведение доступно через клонированное REST-пространство имён Hippoo.Hippoo повторно регистрирует внешние REST-маршруты в /wc-hippoo/v1/ext/.Выполните python3 poc/poc.py http://127.0.0.1:8081 http://127.0.0.1:8082.
Hippoo 1.9.4 разрешает неаутентифицированный доступ к клонированному маршруту users в этой лаборатории.PoC лаборатории получает 200 OK от http://127.0.0.1:8081/?rest_route=/wc-hippoo/v1/ext/wp/v2/users/1.Выполните команду проверки только на чтение для 8081.
Hippoo 1.9.5 блокирует тот же неаутентифицированный запрос в этой лаборатории.PoC лаборатории получает 403 Forbidden от http://127.0.0.1:8082/?rest_route=/wc-hippoo/v1/ext/wp/v2/users/1.Выполните команду проверки только на чтение для 8082.
Уязвимая цель может обновить пароль администратора через неаутентифицированный POST-запрос в этой локальной лаборатории.Активный PoC получает 200 OK от уязвимой цели при использовании --update-password.Выполните python3 poc/poc.py --update-password http://127.0.0.1:8081.
Исправленная цель блокирует неаутентифицированный запрос на обновление пароля.Hippoo 1.9.5 возвращает ответ «запрещено» для того же клонированного маршрута users.Выполните активную проверку для обеих целей.
PoC работает только через HTTP.poc/poc.py отправляет только HTTP-запросы и не вызывает Docker, WP-CLI или API контейнеров.Изучите poc/poc.py.

Допущения и неизвестные

Эта лаборатория использует Hippoo 1.9.4 как уязвимую цель для сравнения, поскольку публичные уведомления указывают версии до 1.9.4 включительно как затронутые.

Эта лаборатория использует Hippoo 1.9.5 как исправленную цель для сравнения, поскольку метаданные публичных уведомлений указывают 1.9.5 как исправленную версию для продемонстрированного затронутого диапазона.

Публичная запись CVE-2026-49060 описывает проблему на высоком уровне как неправильное назначение привилегий / повышение привилегий. Эта лаборатория сосредоточена на наблюдаемом поведении авторизации в Hippoo 1.9.4 и сравнивает его с Hippoo 1.9.5.

Сводка корневых причин в этом README основана на сравнении исходного кода уязвимой и исправленной версий Hippoo, используемых в лаборатории.

Эта лаборатория не претендует на проверку каждого маршрута Hippoo. Она сосредоточена на клонированном REST-маршруте пользователей WordPress:```text /wc-hippoo/v1/ext/wp/v2/users/

Лаборатория не демонстрирует:

* устойчивость (persistence),
* загрузку веб-шелла,
* произвольное выполнение команд,
* внешние обратные вызовы,
* поведение вредоносного ПО,
* атаки на системы вне лаборатории,
* или действия после компрометации, выходящие за рамки локальной проверки обновления пароля.

## Сводка о первопричине

Корневая причина — логическая ошибка в разрешениях при обработке ролей и прав в Hippoo.

Hippoo предоставляет клонированные маршруты REST WordPress и WooCommerce в собственном пространстве имён:```text
/wc-hippoo/v1/ext/

Поведение клонирования маршрутов чувствительно с точки зрения безопасности, поскольку клонированный маршрут должен сохранять или усиливать требования авторизации исходного маршрута. Если клонированный маршрут получает разрешающий обратный вызов прав доступа, неаутентифицированные пользователи могут получить доступ к REST-конечным точкам, которые должны требовать аутентификации и авторизации.

Соответствующее поведение клонирования маршрутов следует этому шаблону:```php function re_register_external_routes() { $server = rest_get_server(); $endpoints = $server->get_routes();

$new_namespace = $this->hippoo_namespace . '/ext';

foreach ($endpoints as $route => $handlers) {
    if (strpos($route, $this->hippoo_namespace) === 0) {
        continue;
    }

    foreach ($handlers as $handler) {
        $default_permission_callback = array($this, 'is_user_wordpress_admin');
        $permission_callback = apply_filters(
            'hippoo_extension_permission_check',
            $default_permission_callback,
            $route,
            $handler
        );
Скачать инструмент