攻击者正利用 OttoKit WordPress 插件新披露漏洞实施攻击
网络安全研究人员发现,攻击威胁分子正在利用OttoKit WordPress插件(原SureTriggers)中编号为CVE-2025-3102(CVSS评分8.1)的利用露漏漏洞实施攻击,该漏洞在公开披露后仅数小时就遭到利用。插件
当插件未配置API密钥时,新披攻击者可触发该漏洞创建恶意管理员账户。洞实成功利用该漏洞将导致攻击者完全控制WordPress网站,施攻上传恶意插件、攻击篡改内容、利用露漏传播恶意软件或垃圾信息,插件并将访问者重定向至恶意网站。新披

安全公告指出:"WordPress的洞实SureTriggers全能自动化平台插件在1.0.78及之前所有版本中,由于autheticate_user函数未对secret_key值进行空值检查,施攻存在认证绕过漏洞,攻击可导致攻击者创建管理员账户。利用露漏当插件已安装激活但未配置API密钥时,插件未经认证的攻击者即可在目标网站上创建管理员账户。免费信息发布网"
Wordfence研究人员表示,全球超过10万个网站使用该存在漏洞的插件,但仅部分网站可被利用,因为该漏洞要求插件处于未配置状态。这家WordPress网络安全公司警告称,该漏洞正被活跃利用,强烈建议用户立即更新。
攻击影响范围该插件原本用于跨站点和应用自动化操作,但代码中的权限检查不完善使得攻击者可利用未配置的网站。若插件密钥未设置且攻击者发送空密钥,即可绕过认证创建管理员账户,实现完全控制。虽然该漏洞主要影响新安装或未配置的环境,但可能与其他漏洞组合实现更广泛利用。IT技术网
研究人员Michael Mazzolini于2025年3月13日发现该漏洞,开发团队已在2025年4月3日发布的1.0.79版本中修复。PatchStack研究人员确认该漏洞正被积极利用。
当前攻击特征攻击者正尝试利用该漏洞创建名为"xtw1838783bc"的管理员账户。研究人员观察到攻击者尝试创建具有以下特征的账户:

PatchStack建议:"由于攻击特征具有随机性,每次攻击尝试中的用户名、密码和邮箱别名很可能不同。建议使用SureTriggers插件的用户立即更新至最新版本,并检查系统中是否存在可疑账户、新安装插件/主题或内容篡改等入侵痕迹。"
相关文章
解决电脑开机显示英文Windows错误恢复的问题(从错误诊断到系统恢复,帮助您解决电脑开机故障)
摘要:当我们打开电脑时,如果屏幕上出现英文Windows错误恢复界面,很可能会让我们感到困惑和无措。本文将介绍如何处理这种情况,从错误诊断到系统恢复的方法,帮助您解决电脑开机故障。...2025-11-04沃普丰V8——颠覆手机体验的黑马之作(一款性的智能手机,引领行业风潮)
摘要:作为一款备受瞩目的新机型,沃普丰V8以其性的设计和卓越的性能在市场上引起了广泛关注。本文将从各个方面对其进行全面评测,为大家揭秘这款手机的真正实力。一:外观设计——美轮美奂...2025-11-04戴森加湿器的性能及用户评价(舒适湿度体验,戴森加湿器是如何满足你的需求的)
摘要:戴森加湿器作为一款优质的家居电器产品,以其出色的性能和用户评价备受关注。本文将从多个角度详细介绍戴森加湿器的特点和用户评价,为大家提供全面的了解。科技领先,戴森加湿器采用空...2025-11-04Otterbox手机壳散热效果究竟如何?(提升手机散热性能,解决过热问题)
摘要:随着智能手机在我们生活中的普及和使用频率的增加,手机过热问题也愈发突出。为了解决这一问题,许多手机壳品牌开始研发散热性能更好的产品。其中,Otterbox作为一家知名手机壳制造商,...2025-11-04莱斯硬盘分区教程(详解莱斯硬盘分区方法,让你的数据有序有力)
摘要:在日常使用电脑过程中,我们经常会遇到存储空间不足的问题,而莱斯硬盘分区是一种解决这一问题的有效方法。本文将详细介绍莱斯硬盘分区的步骤和技巧,帮助读者轻松搞定存储空间管理。1...2025-11-04- 摘要:随着互联网的迅猛发展,社交网络已成为人们生活中不可或缺的一部分。其中,Facebook简称FB)作为全球最大的社交平台之一,受到广大用户的热爱和追捧。然而,由于各种原因,一些用户...2025-11-04

最新评论