CVE-2025-9196: Ujawnienie wrażliwych informacji w wtyczce Trinity Audio dla WordPress

Luka CVE-2025-9196 w wtyczce Trinity Audio dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych konfiguracyjnych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9196CVSS 5.3Web

CVE-2025-9196: Ujawnienie wrażliwych informacji w wtyczce Trinity Audio dla WordPress

Luka CVE-2025-9196 w wtyczce Trinity Audio dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych konfiguracyjnych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
57.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Trinity Audio – Text to Speech AI dla WordPress do wersji 5.21.0 zawiera lukę umożliwiającą nieautoryzowany dostęp do pliku ~/admin/inc/phpinfo.php, co pozwala na wyciągnięcie wrażliwych danych konfiguracyjnych. Luka ta może być wykorzystana przez atakujących bez uwierzytelnienia.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do ujawnienia poufnych informacji konfiguracyjnych serwera, co zwiększa ryzyko dalszych ataków na infrastrukturę IT. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach o wysokich wymaganiach bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Trinity Audio i aktualizację do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. Do czasu aktualizacji warto ograniczyć dostęp do katalogu admin oraz monitorować logi serwera pod kątem nieautoryzowanych prób dostępu. Warto także przeprowadzić przegląd konfiguracji i zminimalizować ekspozycję wrażliwych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS