
Disclosure for CVE-2025-9196
Offenlegung für CVE-2025-9196
Dieses Repository legt eine Schwachstelle offen, die in Trinity Audio <= 5.20.1, einem WordPress-Plugin entwickelt von sergiotrinity, entdeckt wurde.
| CVE ID | Typ | Komponente | Auswirkung |
|---|---|---|---|
| CVE-2025-9196 | Nicht authentifizierte Informationspreisgabe | admin/inc/phpinfo.php | Nicht authentifizierte phpinfo()-Informationspreisgabe |
phpinfo.php fehlen Authentifizierungs-/Autorisierungsprüfungen (z.B. current_user_can), sodass nicht authentifizierte Benutzer die phpinfo()-Ausgabe einsehen können.
Beschränken Sie den Zugriff auf Administratoren nur mit current_user_can
Da es sehr einfach ist, dass phpinfo() noch vorhanden ist, dachte ich, dass es längst mit Tools entdeckt worden wäre, aber das war nicht der Fall. Dies nahm ich zum Anlass, zu denken: 'Es gibt doch noch überraschend einfache Bugs', und begann ernsthaft mit der Untersuchung von Schwachstellen in WordPress-Plugins.
Diese Sicherheitswarnung wird zur öffentlichen Sensibilisierung für Sicherheit bereitgestellt. Darf unter Namensnennung frei geteilt werden.