
إفصاح عن CVE-2025-9196
إفصاح عن CVE-2025-9196
يكشف هذا المستودع عن ثغرة اكتُشفت في Trinity Audio <= 5.20.1، وهو إضافة ووردبريس مطوّرة بواسطة sergiotrinity.
| CVE ID | النوع | المكوّن | الأثر |
|---|---|---|---|
| CVE-2025-9196 | كشف معلومات بدون مصادقة | admin/inc/phpinfo.php | إفشاء معلومات phpinfo() بدون مصادقة |
يفتقر phpinfo.php إلى فحوصات المصادقة/التفويض (مثل current_user_can)، مما يسمح للمستخدمين غير المصادَقين بعرض مخرجات phpinfo().
تقييد الوصول إلى المشرفين فقط باستخدام current_user_can
اعتقدت أن بقاء phpinfo() أمر بسيط للغاية لدرجة أنه كان سيُكتشف منذ زمن باستخدام الأدوات، لكن الأمر لم يكن كذلك. وبهذه المناسبة، بدأت أعتقد أن «هناك أخطاء بسيطة بشكل مفاجئ ما زالت موجودة»، وبدأت تحقيقًا جادًا في ثغرات إضافات ووردبريس.
الاسم: MooseLove
الدور: باحث أمني مستقل / صياد ثغرات
التواصل: متاح عند الطلب
يُقدَّم هذا التقرير الأمني للتوعية الأمنية العامة. يمكن مشاركته بحرية مع ذكر المصدر.