
CVE-2025-9196 공개
CVE-2025-9196 공개
이 저장소는 sergiotrinity가 개발한 WordPress 플러그인인 Trinity Audio <= 5.20.1에서 발견된 취약점을 공개합니다.
| CVE ID | Type | Component | Impact |
|---|---|---|---|
| CVE-2025-9196 | 인증되지 않은 정보 노출 | admin/inc/phpinfo.php | 인증되지 않은 phpinfo() 정보 공개 |
phpinfo.php에는 인증/권한 검사(예: current_user_can)가 없어 인증되지 않은 사용자가 phpinfo() 출력을 볼 수 있습니다.
current_user_can을 사용하여 관리자에게만 액세스를 제한합니다.
phpinfo()가 남아 있다는 것은 매우 단순한 문제라서 도구 등으로 이미 오래전에 발견되었을 거라고 생각했지만, 그렇지 않았다. 이를 계기로 '의외로 간단한 버그가 남아 있네~'라고 생각하기 시작했고, 본격적으로 WordPress 플러그인 취약점 조사를 시작했다.
이름: MooseLove
역할: 독립 보안 연구원 / 버그 헌터
연락처: 요청 시 제공
본 권고는 공공 보안 인식 제고를 위해 제공됩니다. 출처를 밝히고 자유롭게 공유할 수 있습니다.