Vulnerabilidad en PT Project Notebooks para WordPress (CVE-2025-5304)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/06/2025
Última modificación:
07/07/2025
Descripción
El complemento PT Project Notebooks para WordPress es vulnerable a la escalada de privilegios debido a la falta de autorización en la función wpnb_pto_new_users_add() en las versiones 1.0.0 a 1.1.3. Esto permite que atacantes no autenticados eleven sus privilegios a los de administrador.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ptoffice:pt_project_notebooks:*:*:*:*:*:wordpress:*:* | 1.0.0 (incluyendo) | 1.1.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/project-notebooks/tags/1.1.3/includes/structure/admin/pto_admin_settings.php#L233
- https://plugins.trac.wordpress.org/browser/project-notebooks/tags/1.1.3/includes/structure/admin/pto_admin_settings.php#L36
- https://wordpress.org/plugins/project-notebooks/#developers
- https://www.wordfence.com/threat-intel/vulnerabilities/id/552ec9fc-5bff-4bee-be04-39892c89cd59?source=cve