您现在的位置是:电脑教程 >>正文
攻击者正利用 OttoKit WordPress 插件新披露漏洞实施攻击
电脑教程4646人已围观
简介漏洞公开数小时后即遭利用网络安全研究人员发现,威胁分子正在利用OttoKit WordPress插件原SureTriggers)中编号为CVE-2025-3102CVSS评分8.1)的漏洞实施攻击,该 ...
网络安全研究人员发现 ,攻击威胁分子正在利用OttoKit WordPress插件(原SureTriggers)中编号为CVE-2025-3102(CVSS评分8.1)的利用露漏漏洞实施攻击,该漏洞在公开披露后仅数小时就遭到利用。插件
当插件未配置API密钥时 ,新披攻击者可触发该漏洞创建恶意管理员账户 。洞实成功利用该漏洞将导致攻击者完全控制WordPress网站,施攻上传恶意插件、攻击篡改内容、利用露漏传播恶意软件或垃圾信息,高防服务器插件并将访问者重定向至恶意网站 。新披

安全公告指出:"WordPress的洞实SureTriggers全能自动化平台插件在1.0.78及之前所有版本中,由于autheticate_user函数未对secret_key值进行空值检查,施攻存在认证绕过漏洞 ,攻击可导致攻击者创建管理员账户 。利用露漏当插件已安装激活但未配置API密钥时,插件未经认证的攻击者即可在目标网站上创建管理员账户。源码库"
Wordfence研究人员表示,全球超过10万个网站使用该存在漏洞的插件,但仅部分网站可被利用,因为该漏洞要求插件处于未配置状态 。这家WordPress网络安全公司警告称 ,该漏洞正被活跃利用,强烈建议用户立即更新。
攻击影响范围该插件原本用于跨站点和应用自动化操作 ,源码下载但代码中的权限检查不完善使得攻击者可利用未配置的网站。若插件密钥未设置且攻击者发送空密钥 ,即可绕过认证创建管理员账户,实现完全控制。虽然该漏洞主要影响新安装或未配置的环境,但可能与其他漏洞组合实现更广泛利用。服务器租用
研究人员Michael Mazzolini于2025年3月13日发现该漏洞,开发团队已在2025年4月3日发布的1.0.79版本中修复。PatchStack研究人员确认该漏洞正被积极利用 。
当前攻击特征攻击者正尝试利用该漏洞创建名为"xtw1838783bc"的管理员账户。研究人员观察到攻击者尝试创建具有以下特征的账户:

PatchStack建议:"由于攻击特征具有随机性,每次攻击尝试中的免费模板用户名、密码和邮箱别名很可能不同。建议使用SureTriggers插件的用户立即更新至最新版本 ,并检查系统中是否存在可疑账户、新安装插件/主题或内容篡改等入侵痕迹 。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/767a399229.html
相关文章
警惕裁员潮背后的知识产权盗窃
电脑教程由于全球科技行业的大规模裁员、向混合工作模式过渡导致可见性降低,以及普遍的经济动荡,企业员工数据盗窃已经成为日益普遍的数据安全威胁。员工数据盗窃并不像许多人想象的那么罕见,DTex Systems的一 ...
【电脑教程】
阅读更多以Dell硬盘安装Win7系统的详细教程(教你如何使用Dell硬盘安装Windows7系统)
电脑教程随着技术的不断发展,Windows7操作系统仍然被广泛使用。本文将详细介绍如何使用Dell硬盘来安装Windows7系统,帮助读者轻松完成系统安装。一、准备所需材料和工具1.检查硬件要求和兼容性2.下 ...
【电脑教程】
阅读更多施耐德电气发布新一代模块化三相UPS Galaxy PX:为中小型数据中心和其他关键业务应用保驾护航
电脑教程1月9日,全球能源管理及自动化领域的数字化转型专家施耐德电气在京举办“传承新生 数造经典”新一代模块化UPS——Galaxy PX发布会。作为施耐德电气PX系列家族的新一代产品,Galaxy PX模块 ...
【电脑教程】
阅读更多