
Disclosure for CVE-2025-9196
Divulgação do CVE-2025-9196
Este repositório divulga uma vulnerabilidade descoberta no Trinity Audio <= 5.20.1, plugin WordPress desenvolvido por sergiotrinity.
| CVE ID | Tipo | Componente | Impacto |
|---|---|---|---|
| CVE-2025-9196 | Exposição de Informação Não Autenticada | admin/inc/phpinfo.php | Divulgação de Informações phpinfo() Não Autenticada |
O phpinfo.php carece de verificações de autenticação/autorização (ex.: current_user_can), permitindo que usuários não autenticados visualizem a saída do phpinfo().
Restringir o acesso apenas a administradores usando current_user_can
O fato de o phpinfo() ainda estar presente é muito simples, então pensei que já teria sido descoberto por ferramentas há muito tempo, mas não foi o caso. A partir disso, comecei a pensar "ainda existem bugs simples assim por aí" e iniciei uma investigação séria de vulnerabilidades em plugins WordPress.
Nome: MooseLove
Função: Pesquisador de segurança independente / caçador de bugs
Contato: Disponível mediante solicitação
Este aviso é fornecido para conscientização pública de segurança. Livre para compartilhar com atribuição.