Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/mooseloveti/hippoo-mobile-app-for-woocommerce-cve-report
漏洞分析代码分析漏洞利用信息收集Web安全渗透测试
GitHubmooseloveti/hippoo-mobile-app-for-woocommerce-cve-report

Hippoo-Mobile-App-For-WooCommerce-CVE-Report

CVE-2025-13339 漏洞披露

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
28个月前尚未审核
分享

Hippoo-Mobile-App-for-WooCommerce-CVE-Report

CVE-2025-13339 漏洞披露

CVE-2025-13339 - Hippoo Mobile App for WooCommerce 中的漏洞

本仓库披露了在 Hippoo Mobile App for WooCommerce <= 1.6.1 中发现的一个漏洞,该插件是 hippooo 开发的 WordPress 插件。

🛠 受影响版本

  • 产品: Hippoo Mobile App for WooCommerce
  • 版本: v1.6.1
  • URL: https://wordpress.org/plugins/hippoo

🔒 已分配的 CVE

CVE ID类型组件影响
CVE-2025-13339未认证的任意文件读取hippoo/app/pwa.php未认证的任意文件读取(例如 wp-config.php)

🧾 详细描述

CVE-2025-13339 — 未认证的任意文件读取

  • 受影响组件: Hippoo Mobile app for WooCommerce - PWA 路由
  • 攻击向量: 通过 hippoo_serve 查询参数进行未认证的路径遍历。
  • 触发方式: 该插件注册了自定义查询变量 hippoo_serve,并在 HippooPwa::template_redirect() 中通过直接拼接的方式构建文件路径。
root@kitploit:~
http://localhost:8080/?hippoo_serve=../../../../wp-config.php
  • 影响: 未认证的任意文件读取(AFD/LFI)。 攻击者可以披露 PHP 进程可读取的敏感文件,包括:
  • wp-config.php(数据库凭据、认证盐值/密钥)
  • Web 服务器配置文件(例如 .htaccess)
  • 各种日志文件或其他配置/机密材料,具体取决于服务器布局和权限

仅暴露 wp-config.php 就通常足以危及数据库安全,并可能导致网站被完全接管。

❓ 漏洞成因

HippooPwa::template_redirect() 中对 hippoo_serve 的处理在公共前端执行,且没有任何权限或身份验证检查,因此任何人(包括未认证的访客)都可以触发文件服务逻辑。

要修复此问题,您需要添加权限检查 current_user_can(“manage_options”),并确保外部输入不会被直接拼接到路径中。

感言

我第一次发现的任意文件读取漏洞。如果能读到 wp-config.php,就能将其升华为相当严重的漏洞,所以其实有点想再多要点赏金…… 不过,我已经给 WordFence 大人送去了不少垃圾报告,实在惭愧得抬不起头来。

🔍 发现者

姓名: MooseLove
角色: 独立安全研究员 / 漏洞猎人
联系方式: 可根据请求提供


📚 参考资料

  • 产品: https://wordpress.org/plugins/hippoo

⚠️ 许可证

本公告旨在提升公众安全意识。可自由分享,引用请注明出处。

下载工具