CVE-2025-5304: Уразливість підвищення привілеїв у плагіні pt project notebooks для WordPress

Критична уразливість підвищення привілеїв у плагіні pt project notebooks для WordPress. Рекомендується перевірити оновлення та посилити безпеку.
CVE-2025-5304CVSS 9.8Web

CVE-2025-5304: Уразливість підвищення привілеїв у плагіні pt project notebooks для WordPress

Критична уразливість підвищення привілеїв у плагіні pt project notebooks для WordPress. Рекомендується перевірити оновлення та посилити безпеку.

CVSS
9.8 CRITICAL
EPSS
44.36%
Активно використовується
немає в KEV
Продукт
pt project notebooks

Що відомо

Плагін PT Project Notebooks для WordPress має критичну уразливість підвищення привілеїв через відсутність авторизації у функції wpnb_pto_new_users_add() в версіях 1.0.0–1.1.3. Це дозволяє неавторизованим зловмисникам отримати права адміністратора.

Бізнес-вплив

Уразливість може призвести до повного компрометації сайту WordPress, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Це ставить під загрозу конфіденційність, цілісність і доступність вебресурсу, а також може спричинити втрату довіри користувачів і фінансові збитки.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та посилити контроль доступу. Важливо також планувати пріоритетне оновлення плагіна при появі патчів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки