
Divulgación para CVE-2025-9196
Divulgación de CVE-2025-9196
Este repositorio divulga una vulnerabilidad descubierta en Trinity Audio <= 5.20.1,plugin de WordPress desarrollado por sergiotrinity.
| CVE ID | Tipo | Componente | Impacto |
|---|---|---|---|
| CVE-2025-9196 | Exposición de Información no autenticada | admin/inc/phpinfo.php | Divulgación de Información de phpinfo() no autenticada |
phpinfo.php carece de comprobaciones de autenticación/autorización (p. ej., current_user_can), lo que permite a los usuarios no autenticados ver la salida de phpinfo().
Restringir el acceso únicamente a administradores usando current_user_can
Pensé que, al ser algo muy simple que phpinfo() siguiera presente, ya habría sido descubierto hace tiempo por las herramientas, pero no fue así. A raíz de esto, empecé a pensar «vaya, todavía quedan bugs sorprendentemente simples» y comencé de lleno a investigar vulnerabilidades en los plugins de WordPress.
Nombre: MooseLove
Rol: Investigador de seguridad independiente / cazador de bugs
Contacto: Disponible bajo petición
Este aviso se proporciona para la concienciación pública sobre seguridad. Libre para compartir con atribución.