
Раскрытие для CVE-2025-9196
Раскрытие информации о CVE-2025-9196
В этом репозитории раскрывается уязвимость, обнаруженная в Trinity Audio <= 5.20.1, плагине WordPress, разработанном sergiotrinity.
| CVE ID | Тип | Компонент | Воздействие |
|---|---|---|---|
| CVE-2025-9196 | Неаутентифицированное раскрытие информации | admin/inc/phpinfo.php | Неаутентифицированное раскрытие информации через phpinfo() |
phpinfo.php не содержит проверок аутентификации/авторизации (например, current_user_can), что позволяет неаутентифицированным пользователям просматривать вывод phpinfo().
Ограничьте доступ только для администраторов, используя current_user_can
Я думал, что оставшийся phpinfo() — это настолько просто, что его уже давно обнаружили с помощью инструментов, но оказалось, что это не так. Воспользовавшись этим как поводом, я начал думать: «Оказывается, в коде остаются на удивление простые баги», — и всерьёз занялся исследованием уязвимостей плагинов WordPress.
Имя: MooseLove
Роль: Независимый исследователь безопасности / баг-хантер
Контакт: По запросу
Данный бюллетень предоставлен для повышения осведомлённости общественности о безопасности. Можно свободно распространять с указанием авторства.