
CVE-2025-9886 और CVE-2025-9952 के लिए प्रकटीकरण
CVE-2025-9886 और CVE-2025-9952 के लिए प्रकटीकरण।
यह रिपॉज़िटरी Trinity Audio <= 5.20.1 में खोजी गई एक कमजोरी का प्रकटीकरण करती है, जो sergiotrinity द्वारा विकसित WordPress प्लगइन है।
| CVE ID | प्रकार | घटक | प्रभाव |
|---|
| CVE-2025-9886 | क्रॉस-साइट रिक्वेस्ट फोर्जरी | admin/inc/post-management.php | पीड़ित के सत्र के अंतर्गत पोस्ट पर Trinity Audio का थोक सक्षम/अक्षम करना |
| CVE-2025-9952 | रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग | admin/inc/post-management.php | मनमाना स्क्रिप्ट निष्पादन |
प्रभावित घटक: पोस्ट प्रबंधन पेज हैंडलर (admin/inc/post-management.php)
हमला वेक्टर: wp-admin/admin.php?page=trinity_audio_post_management पर क्रॉस-ओरिजिन POST
ट्रिगर: एक प्रमाणित एडमिन हमलावर-नियंत्रित पेज पर जाता है जो स्वचालित रूप से एक तैयार (क्राफ्टेड) फॉर्म सबमिट करता है
प्रभाव: हमलावर एडमिन के विशेषाधिकारों के साथ थोक स्थिति परिवर्तन (सभी पोस्ट या तिथि सीमा पर Trinity Audio सक्षम/अक्षम करना) बलपूर्वक करता है, जिससे अखंडता को हानि पहुँचती है और संभावित रूप से उपलब्धता भी प्रभावित होती है
प्रभावित घटक: पोस्ट प्रबंधन पेज हैंडलर (admin/inc/post-management.php)
हमला वेक्टर: wp-admin/admin.php?page=trinity_audio_post_management पर क्रॉस-ओरिजिन POST, जिसमें post-management-action=activate-all-posts-range, range-before-after=after, और एक वैध तिथि के बाद HTML शामिल होता है।
ट्रिगर: एक प्रमाणित एडमिन हमलावर-नियंत्रित पेज पर जाता है जो तैयार फॉर्म को स्वचालित रूप से सबमिट कर देता है। दी गई तिथि के बाद प्रकाशित कम से कम एक पोस्ट मौजूद होनी चाहिए।
प्रभाव: एडमिन के ओरिजिन में मनमाना JavaScript निष्पादित होता है, जिससे सत्र चोरी, सेटिंग्स में हेरफेर, या CSRF चेनिंग संभव होती है।
इन दोनों कमजोरियों को मिलाकर, एक हमलावर उपयोगकर्ताओं को निम्नलिखित फॉर्म वाली साइट पर ले जाकर मनमानी स्क्रिप्ट निष्पादित कर सकता है।
<form method="POST" action="https://victim.example.com/wp-admin/admin.php?page=trinity_audio_post_management">
<input type="hidden" name="action" value="1">
<input type="hidden" name="post-management-action" value="activate-all-posts-range">
<input type="hidden" name="range-before-after" value="after">
<input type="hidden" name="range-date" value="2025-09-03<img src=x onerror=alert(document.domain)>">
</form>
<script>document.forms[0].submit();</script>
CSRF(CVE-2025-9886): स्थिति-परिवर्तन करने वाला एंडपॉइंट बिना CSRF सुरक्षा के क्रॉस-ओरिजिन अनुरोध स्वीकार करता है। कोई नॉन्स सत्यापन (check_admin_referer/wp_verify_nonce) नहीं है और न ही Origin/Referer सत्यापन है। चूँकि कुकीज़ स्वचालित रूप से भेजी जाती हैं, एक हमलावर प्रमाणित उपयोगकर्ता के सत्र के अंतर्गत क्रियाएँ चला सकता है।
रिफ्लेक्टेड XSS(CVE-2025-9952): पोस्ट प्रबंधन हैंडलर (admin/inc/post-management.php) range-date POST मान को बिना आउटपुट एन्कोडिंग (कोई esc_html()/wp_kses() नहीं) के सफलता सूचना में सम्मिलित करता है, जिससे HTML/JS इंजेक्शन संभव होता है।
पहली नज़र में यह केवल CSRF और SelfXSS है, लेकिन इन्हें संयोजित करके, यदि CSRF सफल हो जाए, तो मनमाना JS निष्पादित किया जा सकता है। ऐसा दिलचस्प PoC बनाना मज़ेदार था।
नाम: MooseLove
भूमिका: स्वतंत्र सुरक्षा शोधकर्ता / बग शिकारी
संपर्क: अनुरोध पर उपलब्ध
यह एडवाइज़री सार्वजनिक सुरक्षा जागरूकता के लिए प्रदान की गई है। श्रेय के साथ साझा करने के लिए स्वतंत्र है।