CVE-2025-9196CVE-2025-9196是WordPress平台上Trinity Audio文本转语音AI音频播放器插件中存在的一个敏感信息泄露漏洞。该漏洞由WordFence安全团队的研究员发现,并于2025年10月11日公开披露。Trinity Audio是一款广受欢迎的WordPress插件,能够将网站内容自动转换为音频形式播放,为用户提供无障碍访问体验。然而,该插件在安装过程中会在网站目录中创建一个名为phpinfo.php的文件,位于~/admin/inc/phpinfo.php路径下。该文件直接调用PHP的phpinfo()函数,输出当前PHP环境的详细配置信息,包括但不限于PHP版本信息、编译选项、服务器环境变量、HTTP头信息、文件系统路径、已加载的扩展模块及其配置参数等。由于该文件在安装后未被删除或进行适当的访问限制,任何未认证的网络攻击者都可以通过直接访问该URL来获取服务器的大量敏感配置信息。该漏洞的CVSS评分为5.3分,属于中等严重级别。虽然该漏洞不直接导致代码执行或数据篡改,但泄露的环境信息可能为后续攻击提供重要情报,例如暴露服务器路径、内部IP地址、数据库凭据等敏感信息,从而为更严重的攻击铺平道路。所有版本号小于等于5.21.0的Trinity Audio插件均受此漏洞影响。
该漏洞的根本原因在于Trinity Audio插件在安装过程中自动创建了一个phpinfo.php调试文件,但未在安装完成后将其删除或限制访问权限。phpinfo()是PHP语言内置的一个调试函数,用于显示当前PHP环境的全面配置信息。当该函数被放置在Web可访问的目录中时,会成为一个严重的信息泄露源。具体技术细节如下:1) 插件安装脚本在初始化过程中创建~/admin/inc/phpinfo.php文件;2) 该文件包含标准的<?php phpinfo(); ?>代码;3) 由于文件位于Web服务器的文档根目录下,可通过网络直接访问;4) 访问该文件后,服务器返回包含完整PHP配置信息的HTML页面;5) 泄露的信息包括:PHP版本号、构建信息、编译选项、扩展模块列表、服务器API类型、配置文件路径、环境变量(如数据库连接信息、API密钥等)、HTTP头信息、文件系统绝对路径等。攻击者利用方式极其简单,无需任何认证或特殊工具,只需通过浏览器或curl等HTTP客户端直接请求目标URL即可获取敏感信息。虽然该漏洞本身仅造成机密性影响(CVSS中C:L),但泄露的环境信息可被用于辅助其他攻击,如路径遍历、SQL注入、远程代码执行等更严重的攻击行为。