Krytyczna luka w pt project notebooks umożliwiająca eskalację uprawnień

Luka w pt project notebooks dla WordPress umożliwia eskalację uprawnień do administratora. Sprawdź zalecenia i zabezpiecz swoją witrynę.
CVE-2025-5304CVSS 9.8Web

Krytyczna luka w pt project notebooks umożliwiająca eskalację uprawnień

Luka w pt project notebooks dla WordPress umożliwia eskalację uprawnień do administratora. Sprawdź zalecenia i zabezpiecz swoją witrynę.

CVSS
9.8 CRITICAL
EPSS
44.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
pt project notebooks

Co wiadomo

Wtyczka PT Project Notebooks dla WordPress w wersjach 1.0.0 do 1.1.3 posiada lukę pozwalającą na eskalację uprawnień poprzez brak autoryzacji w funkcji wpnb_pto_new_users_add(). Nieautoryzowani atakujący mogą uzyskać uprawnienia administratora.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.8) umożliwia nieautoryzowanym użytkownikom podniesienie swoich uprawnień do poziomu administratora, co może prowadzić do pełnej kompromitacji witryny WordPress. Operatorzy powinni traktować tę podatność priorytetowo, gdyż atakujący mogą przejąć kontrolę nad systemem i danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki pt project notebooks u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji administracyjnych, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko eskalacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS