CVE-2025-13339CVE-2025-13339是WordPress平台Hippoo Mobile App for WooCommerce插件中的一个高危安全漏洞。该漏洞存在于所有1.7.1及以下版本中,源于template_redirect()函数存在路径遍历问题。攻击者无需任何认证权限即可利用此漏洞,通过构造特殊的HTTP请求读取服务器上的任意文件内容,可能获取敏感信息如配置文件、数据库凭证、其他插件数据等。此漏洞CVSS评分为7.5,属于高危级别,攻击复杂度低且无需用户交互,对系统机密性造成严重影响。由于该插件用于为WooCommerce提供移动应用支持,漏洞可影响大量使用该插件的电商网站。
该漏洞属于典型的路径遍历(Path Traversal)安全问题,攻击者利用应用程序对用户输入的文件路径验证不严,通过插入特殊字符序列(如../)来突破目录限制,访问服务器上本不应被访问的文件。在Hippoo插件中,template_redirect()函数在处理模板加载时未对请求参数进行充分的路径安全检查。攻击者可以通过构造类似?file=../../../../wp-config.php的请求,层层向上遍历目录并读取wp-config.php等敏感文件。成功利用此漏洞可导致WordPress配置信息、数据库连接凭证、API密钥等敏感数据泄露,为进一步攻击奠定基础。由于该函数在WordPress请求处理早期被调用,攻击无需认证即可实施。