Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Trinity-Audio-CVE-Report — Divulgación para CVE-2025-9196 | Kitploit
Herramientas/GitHubGitHub/mooseloveti/trinity-audio-cve-report
ReconocimientoAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebMala Configuración
GitHubmooseloveti/trinity-audio-cve-report

Trinity-Audio-CVE-Report

Divulgación para CVE-2025-9196

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 8 mesesAún no revisado

Trinity-Audio-CVE-Report

Divulgación de CVE-2025-9196

CVE-2025-9196 - Vulnerabilidad en Trinity Audio

Este repositorio divulga una vulnerabilidad descubierta en Trinity Audio <= 5.20.1,plugin de WordPress desarrollado por sergiotrinity.

🛠 Versión Afectada

  • Producto: Trinity Audio
  • Versión: v5.20.1
  • URL: https://wordpress.org/plugins/trinity-audio/

🔒 CVE Asignado

CVE IDTipoComponenteImpacto
CVE-2025-9196Exposición de Información no autenticadaadmin/inc/phpinfo.phpDivulgación de Información de phpinfo() no autenticada

🧾 Descripción Detallada

CVE-2025-9196 — Divulgación de Información de phpinfo() autenticada

  • Componente Afectado: phpinfo()
  • Vector de Ataque: Exposición de phpinfo() no autenticada
  • Disparador: Un solicitante no autenticado realiza una petición HTTP GET a /phpinfo.php y recibe la salida completa de phpinfo().
  • Impacto: La divulgación de phpinfo() revela la configuración de PHP, las extensiones cargadas y las rutas completas del servidor.Puede exponer variables de entorno, credenciales de base de datos y claves de API si están presentes.Los atacantes obtienen reconocimiento de alta calidad para explotaciones dirigidas y escalada de privilegios.Se rompe la confidencialidad y la superficie de ataque general aumenta significativamente.
  • PoC:
  1. Un usuario no autorizado accede a admin/inc/phpinfo.php
  2. Se ejecuta phpinfo().

❓Razón de la vulnerabilidad

phpinfo.php carece de comprobaciones de autenticación/autorización (p. ej., current_user_can), lo que permite a los usuarios no autenticados ver la salida de phpinfo().

Corrección propuesta:

Restringir el acceso únicamente a administradores usando current_user_can

Un comentario

Pensé que, al ser algo muy simple que phpinfo() siguiera presente, ya habría sido descubierto hace tiempo por las herramientas, pero no fue así. A raíz de esto, empecé a pensar «vaya, todavía quedan bugs sorprendentemente simples» y comencé de lleno a investigar vulnerabilidades en los plugins de WordPress.

🔍 Descubridor

Nombre: MooseLove
Rol: Investigador de seguridad independiente / cazador de bugs
Contacto: Disponible bajo petición


📚 Referencias

  • Producto: https://wordpress.org/plugins/trinity-audio/

⚠️ Licencia

Este aviso se proporciona para la concienciación pública sobre seguridad. Libre para compartir con atribución.

Descargar herramienta