Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Trinity-Audio-CVE-Report — Disclosure for CVE-2025-9196 | Kitploit
Tools/GitHubGitHub/mooseloveti/trinity-audio-cve-report
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityMisconfiguration
GitHubmooseloveti/trinity-audio-cve-report

Trinity-Audio-CVE-Report

Disclosure for CVE-2025-9196

Repository anzeigen
vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Trinity-Audio-CVE-Bericht

Offenlegung für CVE-2025-9196

CVE-2025-9196 - Schwachstelle in Trinity Audio

Dieses Repository legt eine Schwachstelle offen, die in Trinity Audio <= 5.20.1, einem WordPress-Plugin entwickelt von sergiotrinity, entdeckt wurde.

🛠 Betroffene Version

  • Produkt: Trinity Audio
  • Version: v5.20.1
  • URL: https://wordpress.org/plugins/trinity-audio/

🔒 Zugewiesene CVE

CVE IDTypKomponenteAuswirkung
CVE-2025-9196Nicht authentifizierte Informationspreisgabeadmin/inc/phpinfo.phpNicht authentifizierte phpinfo()-Informationspreisgabe

🧾 Detaillierte Beschreibung

CVE-2025-9196 — Authentifizierte phpinfo()-Informationspreisgabe

  • Betroffene Komponente: phpinfo()
  • Angriffsvektor: Nicht authentifizierte phpinfo()-Exposition
  • Auslöser: Ein nicht authentifizierter Anforderer führt einen HTTP-GET auf /phpinfo.php aus und erhält die vollständige phpinfo()-Ausgabe.
  • Auswirkung: Die phpinfo()-Offenlegung gibt die PHP-Konfiguration, geladene Erweiterungen und vollständige Serverpfade preis. Sie kann Umgebungsvariablen, Datenbank-Anmeldedaten und API-Schlüssel offenlegen, falls vorhanden. Angreifer erhalten hochwertige Aufklärung für gezielte Exploits und Privilegieneskalation. Die Vertraulichkeit ist gebrochen und die gesamte Angriffsfläche wird erheblich vergrößert.
  • PoC:
  1. Ein nicht autorisierter Benutzer greift auf admin/inc/phpinfo.php zu.
  2. phpinfo() wird ausgeführt.

❓Grund für die Schwachstelle

phpinfo.php fehlen Authentifizierungs-/Autorisierungsprüfungen (z.B. current_user_can), sodass nicht authentifizierte Benutzer die phpinfo()-Ausgabe einsehen können.

Vorgeschlagene Behebung:

Beschränken Sie den Zugriff auf Administratoren nur mit current_user_can

Anmerkung

Da es sehr einfach ist, dass phpinfo() noch vorhanden ist, dachte ich, dass es längst mit Tools entdeckt worden wäre, aber das war nicht der Fall. Dies nahm ich zum Anlass, zu denken: 'Es gibt doch noch überraschend einfache Bugs', und begann ernsthaft mit der Untersuchung von Schwachstellen in WordPress-Plugins.

🔍 Entdecker

  • Name: MooseLove
  • Rolle: Unabhängiger Sicherheitsforscher / Bug Hunter
  • Kontakt: Auf Anfrage erhältlich

📚 Referenzen

  • Produkt: https://wordpress.org/plugins/trinity-audio/

⚠️ Lizenz

Diese Sicherheitswarnung wird zur öffentlichen Sensibilisierung für Sicherheit bereitgestellt. Darf unter Namensnennung frei geteilt werden.

Tool herunterladen