CVE-2025-9196: Ujawnienie wrażliwych informacji w wtyczce Trinity Audio dla WordPress
Luka CVE-2025-9196 w wtyczce Trinity Audio dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych konfiguracyjnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 57.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Trinity Audio – Text to Speech AI dla WordPress do wersji 5.21.0 zawiera lukę umożliwiającą nieautoryzowany dostęp do pliku ~/admin/inc/phpinfo.php, co pozwala na wyciągnięcie wrażliwych danych konfiguracyjnych. Luka ta może być wykorzystana przez atakujących bez uwierzytelnienia.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do ujawnienia poufnych informacji konfiguracyjnych serwera, co zwiększa ryzyko dalszych ataków na infrastrukturę IT. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach o wysokich wymaganiach bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Trinity Audio i aktualizację do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. Do czasu aktualizacji warto ograniczyć dostęp do katalogu admin oraz monitorować logi serwera pod kątem nieautoryzowanych prób dostępu. Warto także przeprowadzić przegląd konfiguracji i zminimalizować ekspozycję wrażliwych plików.