Ssylka

Критическая уязвимость OttoKit: создание администраторов в WordPress

Недавно обнаруженная уязвимость в плагине OttoKit (ранее известном как SureTriggers) позволяет злоумышленникам создавать фиктивные учетные записи администратора, что открывает доступ к управлению сайтом WordPress.
Критическая уязвимость OttoKit: создание администраторов в WordPress
Изображение носит иллюстративный характер

Проблема возникает из-за отсутствия проверки пустого значения параметра secret_key в функции autheticate_user. Уязвимость, получившая идентификатор CVE-2025-3102, оценена по шкале CVSS на 8.1, что свидетельствует о высокой степени опасности.

Затрагиваются все версии плагина до 1.0.78 включительно при условии, что OttoKit установлен и активирован, но не настроен с использованием API-ключа. Эти условия превращают проблему в реальную угрозу для определённого круга сайтов.

Эксплуатация уязвимости началась всего через несколько часов после её публичного раскрытия. Злоумышленники создают фиктивные учетные записи администратора, например, с именем «xtw1838783bc», что позволяет им загружать произвольные плагины, вносить вредоносные изменения и перенаправлять посетителей на сомнительные ресурсы.

Исследователь Майкл Маззолино (mikemyers) обнаружил проблему и сообщил о ней 13 марта 2025 года. Для устранения уязвимости разработчики выпустили обновление до версии 1.0.79 3 апреля 2025 года.

OttoKit объединяет различные приложения и плагины через автоматизированные рабочие процессы, облегчая выполнение рутинных задач. Несмотря на более чем 100 000 активных установок, риск возникновения угрозы ограничен теми сайтами, где плагин не настроен с API-ключом.

Анализ показывает, что атаки осуществляются с IPv6-адреса 2a01:e5c0:3167::2 и IPv4-адреса 89.169.15.201. Применение случайных вариаций учетных данных усложняет процесс отслеживания и блокировки подобных эксплойтов.

Владельцам сайтов WordPress рекомендуется немедленно обновить плагин до версии 1.0.79 или выше и провести аудит учетных записей для удаления несанкционированных администраторских привилегий.


Новое на сайте

15389Подземное таяние под фундаментом северной Америки 15388NASA показала астероид Doughaldjohanson с формой булавы 15387Запрет восьми искусственных красителей в продуктах США: план Роберта Кеннеди-младшего 15386Как зловредный Docker-модуль использует Teneo Web3 для добычи криптовалюты через... 15385Влияние плана 529 на размер финансовой помощи в вузах 15384Первое свидетельство социального потребления алкоголя среди шимпанзе 15383Возвращение беверли Найт на родную сцену Веллингтона 15382«Череп» Марса: неожиданная находка ровера Perseverance в кратере Джезеро 15381Внутренние угрозы безопасности: браузеры как слабое звено в корпоративной защите 15380Тайна столкновения в скоплении персея раскрыта 15379Уязвимость ConfusedComposer в GCP Cloud Composer открывает путь к эскалации привилегий 15378Как когнитивные тесты помогают воспитать послушного щенка 15377Почему астероид Дональджонсон удивляет геологов всей сложностью? 15376Почему забыть отравление едой невозможно? 15375Стальная гнездовая коробка на мосту: надежная защита для орланов и автомобилистов