Ssylka

Критическая уязвимость OttoKit: создание администраторов в WordPress

Недавно обнаруженная уязвимость в плагине OttoKit (ранее известном как SureTriggers) позволяет злоумышленникам создавать фиктивные учетные записи администратора, что открывает доступ к управлению сайтом WordPress.
Критическая уязвимость OttoKit: создание администраторов в WordPress
Изображение носит иллюстративный характер

Проблема возникает из-за отсутствия проверки пустого значения параметра secret_key в функции autheticate_user. Уязвимость, получившая идентификатор CVE-2025-3102, оценена по шкале CVSS на 8.1, что свидетельствует о высокой степени опасности.

Затрагиваются все версии плагина до 1.0.78 включительно при условии, что OttoKit установлен и активирован, но не настроен с использованием API-ключа. Эти условия превращают проблему в реальную угрозу для определённого круга сайтов.

Эксплуатация уязвимости началась всего через несколько часов после её публичного раскрытия. Злоумышленники создают фиктивные учетные записи администратора, например, с именем «xtw1838783bc», что позволяет им загружать произвольные плагины, вносить вредоносные изменения и перенаправлять посетителей на сомнительные ресурсы.

Исследователь Майкл Маззолино (mikemyers) обнаружил проблему и сообщил о ней 13 марта 2025 года. Для устранения уязвимости разработчики выпустили обновление до версии 1.0.79 3 апреля 2025 года.

OttoKit объединяет различные приложения и плагины через автоматизированные рабочие процессы, облегчая выполнение рутинных задач. Несмотря на более чем 100 000 активных установок, риск возникновения угрозы ограничен теми сайтами, где плагин не настроен с API-ключом.

Анализ показывает, что атаки осуществляются с IPv6-адреса 2a01:e5c0:3167::2 и IPv4-адреса 89.169.15.201. Применение случайных вариаций учетных данных усложняет процесс отслеживания и блокировки подобных эксплойтов.

Владельцам сайтов WordPress рекомендуется немедленно обновить плагин до версии 1.0.79 или выше и провести аудит учетных записей для удаления несанкционированных администраторских привилегий.


Новое на сайте

19122Критическая уязвимость CVE-2026-24858 открывает хакерам доступ к системам Fortinet через... 19121Подтверждает ли анализ 669 миллионов галактик стандартную модель космологии? 19120Робот EMO с силиконовым лицом преодолел эффект зловещей долины благодаря новой модели... 19119Как новые «строгие настройки аккаунта» в WhatsApp защитят журналистов и публичных лиц от... 19118Как новые связанные с Пакистаном киберкампании используют GitHub и Google Sheets против... 19117Новая киберкампания Amatera: гибрид социальной инженерии ClickFix и легитимного скрипта... 19116Находка составных орудий в сигоу опровергает миф об отсталости древних технологий... 19115Объективное мастерство как единственное лекарство от эгоизма и несчастья 19114Могло ли подводное землетрясение спровоцировать паническое бегство морских черепах 79... 19113Почему именно в октябре тигровые акулы чаще всего нападают на людей у берегов Гавайев? 19112Стратегия CTEM: эволюция от поиска уязвимостей к непрерывному управлению реальными... 19111Древнее озеро с кругами на полях скрывается в тени двугорбой горы саудовской Аравии 19110Способен ли новый светоактивируемый пластырь заменить болезненные инъекции гормонов при... 19109Критическая уязвимость Cellbreak открывает доступ к RCE в Grist-Core через табличные... 19108Почему необходимо срочно устранить уязвимость нулевого дня CVE-2026-21509 в Microsoft...