
Divulgazione per CVE-2025-9196
Divulgazione per CVE-2025-9196
Questo repository divulga una vulnerabilità scoperta in Trinity Audio <= 5.20.1, un plugin WordPress sviluppato da sergiotrinity.
| CVE ID | Tipo | Componente | Impatto |
|---|---|---|---|
| CVE-2025-9196 | Esposizione di Informazioni Non Autenticata | admin/inc/phpinfo.php | Divulgazione di Informazioni phpinfo() Non Autenticata |
phpinfo.php manca di controlli di autenticazione/autorizzazione (ad esempio current_user_can), consentendo a utenti non autenticati di visualizzare l'output di phpinfo().
Limitare l'accesso solo agli amministratori utilizzando current_user_can
Pensavo che, essendo molto semplice avere phpinfo() ancora presente, fosse già stato scoperto da strumenti ecc., ma non era così. In questa occasione ho iniziato a pensare "Ecco, ci sono ancora bug così semplici" e ho iniziato seriamente a investigare sulle vulnerabilità dei plugin WordPress.
Nome: MooseLove
Ruolo: Ricercatore di sicurezza indipendente / cacciatore di bug
Contatto: Disponibile su richiesta
Questo advisory è fornito per la sensibilizzazione sulla sicurezza pubblica. Libero da condividere con attribuzione.