CVE-2025-9886
Trinity Audio <= 5.20.2 - تزوير الطلبات عبر المواقع (CSRF)
- تم النشر
- 04/10/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 9.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة Trinity Audio – Text to Speech AI audio player المكوّن الإضافي Trinity Audio – Text to Speech AI audio player لتحويل المحتوى إلى صوت في ووردبريس عرضة لثغرة تزوير الطلبات عبر المواقع (Cross-Site Request Forgery) في جميع الإصدارات حتى الإصدار 5.20.2 وما يشمله. ويعود السبب في ذلك إلى عدم وجود أو عدم صحة التحقق من قيمة nonce في ملف '/admin/inc/post-management.php'. وهذا يتيح للمهاجمين غير المصادق عليهم تفعيل/إلغاء تفعيل المنشورات عبر طلب مزور، بشرط أن يتمكنوا من خداع مسؤول الموقع لتنفيذ إجراء مثل النقر على رابط.
المصادر
1إفصاح عن CVE-2025-9886 و CVE-2025-9952
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.