CVE-2026-10580
Hippoo Mobile App for WooCommerce <= 1.9.4 - 未认证的认证绕过,可导致管理员账户被接管(通过 REST API)
- 已发布
- 2026年6月5日
- 已更新
- 2026年6月6日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 86.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
WordPress 的 Hippoo Mobile App for WooCommerce 插件在所有版本(包括 1.9.4)中均存在身份验证绕过漏洞,可导致管理员账户被接管。此漏洞源于 HippooPermissions::get_user_permissions() 中的逻辑混淆缺陷,该函数对管理员和未认证访客返回相同的 null 哨兵值——而 HippooPermissions::has_role_access() 会无条件地将该值解释为完全的管理员访问权限——导致 override_extension_permission_callback() 将 __return_true 作为权限回调分配给由 HippooControllerWithAuth::re_register_external_routes() 克隆到 /wc-hippoo/v1/ext/ 下的每一条 WordPress 和 WooCommerce REST 路由,而 block_unauthorized_access() 预分发防护也因相同原因无法阻止未认证用户。这使未认证的攻击者无需凭据即可调用任意核心 REST 端点——最严重的是,向 /wc-hippoo/v1/ext/wp/v2/users/<id> 发送带有 {"password":"<new_password>"} 请求体的 POST 请求,即可重置任意 WordPress 用户(包括站点管理员)的密码,并获得站点的完全管理控制权。
来源
2- CVE-2026-10580漏洞利用
CVE-2026-10580的PoC漏洞利用 - Hippoo移动应用(WooCommerce <= 1.9.4)中的身份验证绕过,导致管理员账户接管
Hippoo Mobile App for WooCommerce <= 1.9.4 - 未认证身份验证绕过导致管理员账户接管
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。