CVE-2025-9196 披露
本仓库披露了在 Trinity Audio <= 5.20.1 中发现的一个漏洞,该 WordPress 插件由 sergiotrinity 开发。
| CVE ID | 类型 | 组件 | 影响 |
|---|---|---|---|
| CVE-2025-9196 | 未认证信息暴露 | admin/inc/phpinfo.php | 未认证 phpinfo() 信息泄露 |
phpinfo.php 缺少身份验证/授权检查(例如 current_user_can),导致未认证用户可以查看 phpinfo() 输出。
使用 current_user_can 将访问权限限制为仅限管理员
phpinfo() 残留在那里是一个非常简单的疏漏,我本以为早就被工具之类的东西发现了,但事实并非如此。 以此为契机,我开始觉得「原来还残留着这么简单的 bug 啊~」,并正式开始了对 WordPress 插件漏洞的调查。
姓名:MooseLove
角色:独立安全研究员 / 漏洞猎人
联系方式:可按需提供
本公告旨在提升公众安全意识。欢迎注明出处后自由分享。