プラットフォーム
wordpress
コンポーネント
hippoo
修正版
1.7.2
Hippoo Mobile App for WooCommerceプラグインは、WordPressサイトにおいてパス・トラバーサル脆弱性(CVE-2025-13339)が確認されています。この脆弱性を悪用されると、攻撃者は認証なしでサーバー上の任意のファイルを読み取ることが可能となり、機密情報が漏洩するリスクがあります。影響を受けるバージョンは0.0.0から1.7.1です。バージョン1.7.2へのアップデートで修正されています。
このパス・トラバーサル脆弱性は、攻撃者がサーバーのファイルシステムを探索し、機密情報を盗むことを可能にします。例えば、設定ファイル、データベースのバックアップ、ソースコードなどが攻撃者の手に渡る可能性があります。攻撃者は、この情報を用いてさらなる攻撃を仕掛けたり、システムを完全に制御しようとする可能性があります。WordPressサイトのセキュリティが侵害された場合、顧客データや決済情報など、重要な情報が漏洩するリスクも考慮する必要があります。類似の脆弱性は、機密情報の漏洩やシステムの乗っ取りに繋がる重大なインシデントを引き起こす可能性があります。
本脆弱性は、2025年12月10日に公開されました。現時点では、公的なPoCは確認されていませんが、パス・トラバーサル脆弱性は悪用が容易であるため、早期の悪用が懸念されます。CISA KEVへの登録状況は確認されていません。NVDデータベースも参照し、最新の情報を確認することをお勧めします。
Websites utilizing the Hippoo Mobile App for WooCommerce plugin, particularly those running older versions (0.0.0–1.7.1), are at significant risk. Shared hosting environments are especially vulnerable as they often have limited access controls and a higher concentration of WordPress installations.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/hippoo-mobile-app-for-woocommerce/*• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/plugins/hippoo-mobile-app-for-woocommerce/../../../../etc/passwd' # Check for file disclosure• wordpress / composer / npm:
wp plugin list --status=active | grep 'hippoo-mobile-app-for-woocommerce'• wordpress / composer / npm:
wp plugin update hippoo-mobile-app-for-woocommercedisclosure
エクスプロイト状況
EPSS
0.07% (20% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、Hippoo Mobile App for WooCommerceプラグインをバージョン1.7.2にアップデートすることを強く推奨します。アップデートが困難な場合は、プラグインを一時的に無効化するか、ファイルアクセスを制限するWAF/プロキシルールを実装してください。具体的には、template_redirect()関数へのアクセスを制限するルールを追加することが有効です。また、WordPressのファイルパーミッションを適切に設定し、不要なファイルの書き込み権限を削除することも重要です。アップデート後、ファイルアクセスログを監視し、不正なアクセスがないか確認してください。
バージョン1.7.2、またはそれ以降の修正されたバージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-13339は、Hippoo Mobile App for WooCommerceプラグインのバージョン0.0.0~1.7.1において、認証されていない攻撃者がサーバー上の任意のファイルを読み取れるパス・トラバーサル脆弱性です。
WordPressサイトを運用しており、Hippoo Mobile App for WooCommerceプラグインのバージョン0.0.0から1.7.1を使用している場合は、影響を受ける可能性があります。
Hippoo Mobile App for WooCommerceプラグインをバージョン1.7.2にアップデートしてください。アップデートが困難な場合は、プラグインを無効化するか、WAF/プロキシルールでファイルアクセスを制限してください。
現時点では公的なPoCは確認されていませんが、パス・トラバーサル脆弱性は悪用が容易であるため、早期の悪用が懸念されます。
Hippoo Mobile App for WooCommerceの公式アドバイザリは、プラグインの公式サイトまたはWordPressプラグインディレクトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。