Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Trinity-Audio-CVE-Report — Disclosure for CVE-2025-9196 | Kitploit
Ferramentas/GitHubGitHub/mooseloveti/trinity-audio-cve-report
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityMisconfiguration
GitHubmooseloveti/trinity-audio-cve-report

Trinity-Audio-CVE-Report

Disclosure for CVE-2025-9196

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 8 mesesAinda não revisado

Trinity-Audio-CVE-Report

Divulgação do CVE-2025-9196

CVE-2025-9196 - Vulnerabilidade no Trinity Audio

Este repositório divulga uma vulnerabilidade descoberta no Trinity Audio <= 5.20.1, plugin WordPress desenvolvido por sergiotrinity.

🛠 Versão Afetada

  • Produto: Trinity Audio
  • Versão: v5.20.1
  • URL: https://wordpress.org/plugins/trinity-audio/

🔒 CVE Atribuído

CVE IDTipoComponenteImpacto
CVE-2025-9196Exposição de Informação Não Autenticadaadmin/inc/phpinfo.phpDivulgação de Informações phpinfo() Não Autenticada

🧾 Descrição Detalhada

CVE-2025-9196 — Divulgação de phpinfo() Autenticado

  • Componente Afetado: phpinfo()
  • Vetor de Ataque: Exposição de phpinfo() não autenticada
  • Acionamento: Um solicitante não autenticado realiza um HTTP GET para /phpinfo.php e recebe a saída completa do phpinfo().
  • Impacto: A divulgação do phpinfo() revela a configuração do PHP, extensões carregadas e caminhos completos do servidor. Pode expor variáveis de ambiente, credenciais de banco de dados e chaves de API, se presentes. Atacantes obtêm reconhecimento de alta qualidade para explorações direcionadas e escalada de privilégios. A confidencialidade é quebrada e a superfície de ataque geral é significativamente aumentada.
  • PoC:
  1. Um usuário não autorizado acessa admin/inc/phpinfo.php
  2. O phpinfo() é executado.

❓ Motivo da Vulnerabilidade

O phpinfo.php carece de verificações de autenticação/autorização (ex.: current_user_can), permitindo que usuários não autenticados visualizem a saída do phpinfo().

Correção Proposta:

Restringir o acesso apenas a administradores usando current_user_can

ひとこと

O fato de o phpinfo() ainda estar presente é muito simples, então pensei que já teria sido descoberto por ferramentas há muito tempo, mas não foi o caso. A partir disso, comecei a pensar "ainda existem bugs simples assim por aí" e iniciei uma investigação séria de vulnerabilidades em plugins WordPress.

🔍 Descobridor

Nome: MooseLove
Função: Pesquisador de segurança independente / caçador de bugs
Contato: Disponível mediante solicitação


📚 Referências

  • Produto: https://wordpress.org/plugins/trinity-audio/

⚠️ Licença

Este aviso é fornecido para conscientização pública de segurança. Livre para compartilhar com atribuição.

Baixar ferramenta