Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/mooseloveti/trinity-audio-cve-report2
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubmooseloveti/trinity-audio-cve-report2

Trinity-Audio-CVE-Report2

Disclosure for CVE-2025-9886 and CVE-2025-9952

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
1há 8 mesesAinda não revisado

Trinity-Audio-CVE-Report 2

Divulgação para CVE-2025-9886 e CVE-2025-9952.

CVE-2025-9886 e CVE-2025-9952 - Vulnerabilidade no Trinity Audio

Este repositório divulga uma vulnerabilidade descoberta no Trinity Audio <= 5.20.1, plugin WordPress desenvolvido por sergiotrinity.

🛠 Versão Afetada

  • Produto: Trinity Audio
  • Versão: v5.20.1
  • URL: https://wordpress.org/plugins/trinity-audio/

🔒 CVE Atribuídos

CVE IDTipoComponenteImpacto
CVE-2025-9886Cross-Site Request Forgeryadmin/inc/post-management.phpAtivar/desativar em massa o Trinity Audio em posts sob a sessão da vítima
CVE-2025-9952Reflected Cross-Site Scriptingadmin/inc/post-management.phpExecução arbitrária de scripts

🧾 Descrição Detalhada

CVE-2025-9886 — Cross-Site Request Forgery

  • Componente Afetado: Manipulador da página de Gestão de Posts (admin/inc/post-management.php)

  • Vetor de Ataque: POST de origem cruzada para wp-admin/admin.php?page=trinity_audio_post_management

  • Gatilho: Um administrador autenticado visita uma página controlada pelo atacante que envia automaticamente um formulário manipulado

  • Impacto: O atacante força alterações de estado em massa (ativar/desativar Trinity Audio em todos os posts ou num intervalo de datas) com os privilégios do administrador, prejudicando a integridade e potencialmente a disponibilidade

CVE-2025-9952 — Cross-Site Scripting

  • Componente Afetado: Manipulador da página de Gestão de Posts (admin/inc/post-management.php)

  • Vetor de Ataque: POST de origem cruzada para wp-admin/admin.php?page=trinity_audio_post_management com post-management-action=activate-all-posts-range, range-before-after=after, e uma data válida seguida de HTML.

  • Gatilho: Um administrador autenticado visita uma página controlada pelo atacante que envia automaticamente o formulário manipulado. Deve existir pelo menos um post publicado após a data fornecida.

  • Impacto: JavaScript arbitrário é executado na origem do administrador, permitindo roubo de sessão, manipulação de configurações ou encadeamento de CSRF.

PoC

 Ao combinar estas duas vulnerabilidades, um atacante pode executar scripts arbitrários direcionando utilizadores para um site contendo o seguinte formulário.

  1. O administrador está autenticado no site alvo.
  2. O atacante hospeda o seguinte HTML:
root@kitploit:~
<form method="POST" action="https://victim.example.com/wp-admin/admin.php?page=trinity_audio_post_management">
  <input type="hidden" name="action" value="1">
  <input type="hidden" name="post-management-action" value="activate-all-posts-range">
  <input type="hidden" name="range-before-after" value="after">
  <input type="hidden" name="range-date" value="2025-09-03&lt;img src=x onerror=alert(document.domain)&gt;">
</form>
<script>document.forms[0].submit();</script>

❓Motivo da Vulnerabilidade

  • CSRF (CVE-2025-9886): O endpoint que altera estados aceita requisições de origem cruzada sem defesas CSRF. Não há verificação de nonce (check_admin_referer/wp_verify_nonce) nem validação de Origin/Referer. Como os cookies são enviados automaticamente, um atacante pode fazer com que ações sejam executadas sob a sessão de um utilizador autenticado.

  • Reflected XSS (CVE-2025-9952): O manipulador de Gestão de Posts (admin/inc/post-management.php) insere o valor POST range-date no aviso de sucesso sem codificação de saída (sem esc_html()/wp_kses()), permitindo injeção de HTML/JS.

Correção Proposta:

  • Exigir um token CSRF válido em todas as requisições que alteram estado: adicionar wp_nonce_field(...) nos formulários e verificar com check_admin_referer(...) ou wp_verify_nonce(...).
  • O parâmetro range-date deve ser devidamente escapado antes de ser renderizado.

Nota

À primeira vista, apenas CSRF e Self-XSS, mas combinando-os, ao bem-suceder o CSRF, é possível executar JavaScript arbitrário. Foi divertido criar um PoC tão interessante como este.

🔍 Descobridor

Nome: MooseLove
Função: Pesquisador de segurança independente / caçador de bugs
Contacto: Disponível mediante solicitação


📚 Referências

  • Produto: https://wordpress.org/plugins/trinity-audio/

⚠️ Licença

Este aviso é fornecido para conscientização pública de segurança. Livre para compartilhar com atribuição.

Baixar ferramenta