Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Trinity-Audio-CVE-Report2 — Divulgación para CVE-2025-9886 y CVE-2025-9952 | Kitploit
Herramientas/GitHubGitHub/mooseloveti/trinity-audio-cve-report2
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubmooseloveti/trinity-audio-cve-report2

Trinity-Audio-CVE-Report2

Divulgación para CVE-2025-9886 y CVE-2025-9952

Ver Repositorio
1hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Trinity-Audio-CVE-Report 2

Divulgación de CVE-2025-9886 y CVE-2025-9952.

CVE-2025-9886 y CVE-2025-9952 - Vulnerabilidad en Trinity Audio

Este repositorio divulga una vulnerabilidad descubierta en Trinity Audio <= 5.20.1, plugin de WordPress desarrollado por sergiotrinity.

🛠 Versión Afectada

  • Producto: Trinity Audio
  • Versión: v5.20.1
  • URL: https://wordpress.org/plugins/trinity-audio/

🔒 CVE Asignado

CVE IDTipoComponenteImpacto
CVE-2025-9886Falsificación de solicitudes entre sitiosadmin/inc/post-management.phpHabilitar/deshabilitar en masa Trinity Audio en publicaciones bajo la sesión de la víctima
CVE-2025-9952Cross-Site Scripting Reflejadoadmin/inc/post-management.phpEjecución arbitraria de scripts

🧾 Descripción Detallada

CVE-2025-9886 — Falsificación de solicitudes entre sitios

  • Componente Afectado: Manejador de la página de gestión de publicaciones (admin/inc/post-management.php)

  • Vector de Ataque: POST de origen cruzado a wp-admin/admin.php?page=trinity_audio_post_management

  • Desencadenante: Un administrador autenticado visita una página controlada por el atacante que envía automáticamente un formulario manipulado

  • Impacto: El atacante fuerza cambios de estado masivos (habilitar/deshabilitar Trinity Audio en todas las publicaciones o en un rango de fechas) con los privilegios del administrador, afectando la integridad y potencialmente la disponibilidad

CVE-2025-9952 — Cross-Site Scripting

  • Componente Afectado: Manejador de la página de gestión de publicaciones (admin/inc/post-management.php)

  • Vector de Ataque: POST de origen cruzado a wp-admin/admin.php?page=trinity_audio_post_management con post-management-action=activate-all-posts-range, range-before-after=after, y una fecha válida seguida de HTML.

  • Desencadenante: Un administrador autenticado visita una página controlada por el atacante que envía automáticamente el formulario manipulado. Debe existir al menos una publicación publicada después de la fecha proporcionada.

  • Impacto: JavaScript arbitrario se ejecuta en el origen del administrador, permitiendo el robo de sesión, la manipulación de ajustes o el encadenamiento de CSRF.

PoC

 Al combinar estas dos vulnerabilidades, un atacante puede ejecutar scripts arbitrarios dirigiendo a los usuarios a un sitio que contenga el siguiente formulario.

  1. El administrador ha iniciado sesión en el sitio objetivo.
  2. El atacante aloja el siguiente HTML:
root@kitploit:~
<form method="POST" action="https://victim.example.com/wp-admin/admin.php?page=trinity_audio_post_management">
  <input type="hidden" name="action" value="1">
  <input type="hidden" name="post-management-action" value="activate-all-posts-range">
  <input type="hidden" name="range-before-after" value="after">
  <input type="hidden" name="range-date" value="2025-09-03&lt;img src=x onerror=alert(document.domain)&gt;">
</form>
<script>document.forms[0].submit();</script>

❓Motivo de la vulnerabilidad

  • CSRF(CVE-2025-9886): El endpoint que modifica el estado acepta solicitudes de origen cruzado sin defensas CSRF. No hay verificación de nonce (check_admin_referer/wp_verify_nonce) ni validación de Origin/Referer. Debido a que las cookies se envían automáticamente, un atacante puede hacer que se ejecuten acciones en la sesión de un usuario autenticado.

  • XSS Reflejado(CVE-2025-9952): El manejador de gestión de publicaciones (admin/inc/post-management.php) interpola el valor POST range-date en el aviso de éxito sin codificación de salida (sin esc_html()/wp_kses()), permitiendo la inyección de HTML/JS.

Corrección propuesta:

  • Exigir un token CSRF válido en todas las solicitudes que modifican el estado: añadir wp_nonce_field(...) a los formularios y verificar con check_admin_referer(...) o wp_verify_nonce(...).
  • El parámetro range-date debe escaparse correctamente antes de renderizarse.

Nota

A simple vista parece solo CSRF y SelfXSS, pero al combinarlos, si se consigue que el CSRF tenga éxito, se puede ejecutar JS arbitrario. Fue divertido poder crear un PoC tan interesante.

🔍 Descubridor

Nombre: MooseLove
Rol: Investigador de seguridad independiente / cazador de bugs
Contacto: Disponible bajo petición


📚 Referencias

  • Producto: https://wordpress.org/plugins/trinity-audio/

⚠️ Licencia

Este aviso se proporciona para la concienciación pública sobre seguridad. Se puede compartir libremente con atribución.

Descargar herramienta