CVE-2025-13339 漏洞披露
本仓库披露了在 Hippoo Mobile App for WooCommerce <= 1.6.1 中发现的一个漏洞,该插件是 hippooo 开发的 WordPress 插件。
| CVE ID | 类型 | 组件 | 影响 |
|---|
| CVE-2025-13339 | 未认证的任意文件读取 | hippoo/app/pwa.php | 未认证的任意文件读取(例如 wp-config.php) |
hippoo_serve 查询参数进行未认证的路径遍历。hippoo_serve,并在 HippooPwa::template_redirect() 中通过直接拼接的方式构建文件路径。http://localhost:8080/?hippoo_serve=../../../../wp-config.php
wp-config.php(数据库凭据、认证盐值/密钥).htaccess)仅暴露 wp-config.php 就通常足以危及数据库安全,并可能导致网站被完全接管。
HippooPwa::template_redirect() 中对 hippoo_serve 的处理在公共前端执行,且没有任何权限或身份验证检查,因此任何人(包括未认证的访客)都可以触发文件服务逻辑。
要修复此问题,您需要添加权限检查 current_user_can(“manage_options”),并确保外部输入不会被直接拼接到路径中。
我第一次发现的任意文件读取漏洞。如果能读到 wp-config.php,就能将其升华为相当严重的漏洞,所以其实有点想再多要点赏金…… 不过,我已经给 WordFence 大人送去了不少垃圾报告,实在惭愧得抬不起头来。
姓名: MooseLove
角色: 独立安全研究员 / 漏洞猎人
联系方式: 可根据请求提供
本公告旨在提升公众安全意识。可自由分享,引用请注明出处。