
Divulgation pour CVE-2025-9196
Divulgation pour CVE-2025-9196
Ce dépôt divulgue une vulnérabilité découverte dans Trinity Audio <= 5.20.1, un plugin WordPress développé par sergiotrinity.
| ID CVE | Type | Composant | Impact |
|---|---|---|---|
| CVE-2025-9196 | Exposition d'informations non authentifiée | admin/inc/phpinfo.php | Divulgation d'informations phpinfo() non authentifiée |
phpinfo.php ne dispose pas de contrôles d'authentification/autorisation (par ex., current_user_can), ce qui permet aux utilisateurs non authentifiés de consulter la sortie phpinfo().
Restreindre l'accès aux seuls administrateurs en utilisant current_user_can
Le fait que phpinfo() soit encore présent est tellement simple que je pensais qu'il aurait été découvert depuis longtemps par des outils, mais il n'en était rien. À cette occasion, j'ai commencé à penser « il reste des bugs étonnamment simples » et j'ai sérieusement commencé à enquêter sur les vulnérabilités des plugins WordPress.
Nom : MooseLove
Rôle : Chercheur en sécurité indépendant / chasseur de bugs
Contact : Disponible sur demande
Cet avis est fourni pour la sensibilisation du public à la sécurité. Libre à partager avec mention de la source.