漏洞披露数小时后黑客即开始利用WordPress插件身份验证绕过漏洞

  发布时间:2025-11-04 04:11:04   作者:玩站小弟   我要评论
在公开披露仅数小时后,黑客就开始利用WordPress的OttoKit原SureTriggers)插件中一个可绕过身份验证的高危漏洞。安全专家强烈建议用户立即升级至本月初发布的OttoKit/Sure 。

在公开披露仅数小时后,漏洞漏洞黑客就开始利用WordPress的披露OttoKit(原SureTriggers)插件中一个可绕过身份验证的高危漏洞。安全专家强烈建议用户立即升级至本月初发布的数小时后始利身份OttoKit/SureTriggers最新版本1.0.79。

插件功能与影响范围

OttoKit插件允许用户无需编写代码即可连接WooCommerce、黑客Mailchimp和Google Sheets等外部工具,即开实现发送邮件、用W验证添加用户或更新客户关系管理系统(CRM)等自动化操作。插件据统计,绕过该插件目前被10万个网站使用。漏洞漏洞

漏洞技术细节

Wordfence安全团队昨日披露了编号为CVE-2025-3102的披露身份验证绕过漏洞,影响所有1.0.78及之前版本的数小时后始利身份SureTriggers/OttoKit插件。漏洞根源在于处理REST API身份验证的黑客_authenticate_user()_函数未对空值进行检查——当插件未配置API密钥时,IT技术网存储的即开_secret_key_将保持为空值。

存在漏洞的用W验证代码来源:Wordfence

攻击者通过发送空的_st_authorization_请求头即可绕过检查,获得受保护API端点的插件未授权访问权限。该漏洞本质上允许攻击者在未经认证的情况下创建新的管理员账户,存在网站完全被接管的高风险。

漏洞披露与修复时间线

安全研究员"mikemyers"于3月中旬发现该漏洞并报告给Wordfence,获得了1,024美元的漏洞赏金。插件开发商于4月3日收到完整漏洞详情后,当天即发布1.0.79版本修复补丁。免费源码下载

黑客快速利用情况

WordPress安全平台Patchstack研究人员警告称,漏洞公开后仅数小时就监测到实际攻击尝试。"攻击者迅速利用该漏洞,我们数据库添加漏洞补丁记录后仅四小时就捕获到首次攻击尝试,"Patchstack报告指出。研究人员强调:"这种快速利用现象凸显了漏洞公开后立即应用补丁或缓解措施的极端重要性。"

攻击者使用随机生成的用户名/密码和邮箱组合尝试创建管理员账户,显示出自动化攻击特征。安全团队建议所有OttoKit/SureTriggers用户立即升级至1.0.79版本,并检查日志中是否存在异常管理员账户创建、插件/主题安装、数据库访问事件以及安全设置修改等可疑活动。

  • Tag:

相关文章

  • 硬盘安装系统教程

    摘要:在现代化的电脑操作中,操作系统的选择和安装至关重要。虽然市面上有很多种类的操作系统可供选择,但在本文中,我们将主要关注如何使用硬盘来安装操作系统。通过这个简明易懂的硬盘安装系统教程...
    2025-11-04
  • 一次日常需求处理带给我的思考

    需求背景团队项目原来使用的云存储中间件已经下线了,由于历史原因未能及时将其全部迁移到新的云存储平台,进而导致部分功能在使用时出现问题。比如在某些需要上传并存放文件的场景下,会导致上传失败,影响正常的业
    2025-11-04
  • Github标星58.4K,面试之前看这个项目就对了

    很多程序员面试之前都会刷几百道的LeetCode 问题,但是真正能拿出这么多时间刷题的程序员并不多,今天,和大家推荐一个面试项目——tech-interview-handbook。除了常见的算法问题,
    2025-11-04
  • 使用 Grpcurl 通过命令行访问 gRPC 服务

    一般情况下测试 gRPC 服务,都是通过客户端来直接请求服务端。如果客户端还没准备好的话,也可以使用 BloomRPC 这样的 GUI 客户端。如果环境不支持安装这种 GUI 客户端的话,那么有没有一
    2025-11-04
  • 解决电脑开CF弹窗删除错误的有效方法(快速清除电脑中的CF弹窗错误,提升游戏体验)

    摘要:在玩CF游戏时,电脑经常出现弹窗删除错误,这不仅影响游戏体验,还可能引起电脑运行速度变慢甚至系统崩溃。解决电脑开CF弹窗删除错误成为了许多游戏玩家关注的焦点。本文将介绍一些有效的方...
    2025-11-04
  • 从线上偶发的宕机事件看Netty流量控制

    业务背景目前移动端的使用场景中会用到大量的消息推送,push消息可以帮助运营人员更高效地实现运营目标比如给用户推送营销活动或者提醒APP新功能)。对于推送系统来说需要具备以下两个特性:消息秒级送到用户
    2025-11-04

最新评论