
PT Project Notebooks 1.0.0 - 1.1.3 - Fehlende Autorisierung zu nicht authentifizierter Privilegienausweitung
PT Project Notebooks 1.0.0 - 1.1.3 - Fehlende Autorisierung zu nicht authentifizierter Privilegieneskalation
PoC & Exploit-Helfer für PT Project Notebooks Versionen 1.0.0–1.1.3: Fehlende Autorisierung in
wpnb_pto_new_users_add()ermöglicht nicht authentifizierten Angreifern, die Berechtigungen eines ausgewählten Benutzers auf Administrator überadmin-ajax.phpzu erweitern.
Das PT Project Notebooks-Plugin für WordPress ist anfällig für Privilegieneskalation aufgrund fehlender Autorisierung in der Funktion wpnb_pto_new_users_add() in den Versionen 1.0.0 bis 1.1.3. Dies ermöglicht es nicht authentifizierten Angreifern, die Berechtigungen eines bestimmten Benutzers auf die eines Administrators zu erhöhen.
wp-content/plugins/project-notebooks/readme.txt und extrahiert das Stable-Tag, um zu bestätigen, dass das Ziel ≤ 1.1.3 ist.custom.nonce und custom.ajax_url, die vom Plugin in die Seite eingefügt wurden (über wp_localize_script).admin-ajax.php mit action=wpnb_pto_new_users_add, dem ermittelten nonce, ids=<UserID> und user_type=2, um alle Administrator-Fähigkeiten auf den Zielbenutzer zu kopieren.wordpress_logged_in_*-Cookie übergeben, damit wp_verify_nonce() erfolgreich ist.python3 CVE-2025-5304.py -u "http://TARGET/wordpress" -id 28
python3 CVE-2025-5304.py -u "http://TARGET/wordpress" -id 28 -c "wordpress_logged_in_...=..."
CVE-2025-5304.py -help
usage: t.py [-h] -u URL -id ID [-c COOKIE] [--skip-version]
CVE-2025-5304 (Nxploited Edition)
options:
-h, --help show this help message and exit
-u, --url URL Target WordPress site URL (e.g. http://127.0.0.1/wordpress)
-id, --id ID User ID to escalate (e.g. 28)
-c, --cookie COOKIE Optional Cookie header value for session-bound nonces
--skip-version Skip readme.txt version check
-u / --url — Basis-Site-URL; das Tool normalisiert sie und liest Plugin-Readme + Startseite.-id / --id — Numerische WordPress-Benutzer-ID zum Eskalieren (Abonnent reicht).-c / --cookie — Vollständiger Cookie-Header-Wert (z. B. wordpress_logged_in_*=...), erforderlich, wenn der Nonce sitzungsgebunden ist.--skip-version — Überspringt die Prüfung des Stable-Tags in readme.txt (nützlich, wenn die Readme versteckt oder angepasst ist).Hinweise zu Nonce & Cookie
custom.nonce in einem privaten/Inkognito-Fenster sichtbar ist, ist es öffentlich – kein Cookie erforderlich.wordpress_logged_in_*-Cookie mit -c übergeben.custom.ajax_url (Schema/Host/Port/Pfad) verwenden, die im Seitenquelltext angezeigt wird.Dieses Repository, der PoC und der Code werden ausschließlich zu Bildungs- und autorisierten Sicherheitstests bereitgestellt. Sie sind allein dafür verantwortlich, dass Sie die ausdrückliche Erlaubnis haben, Ziele zu testen. Der Autor übernimmt keine Haftung für Missbrauch oder Schäden, die durch die Nutzung dieses Projekts entstehen.
Von: Khaled Alenazi (Nxploited)