您现在的位置是:IT资讯 >>正文
攻击者正利用 OttoKit WordPress 插件新披露漏洞实施攻击
IT资讯79人已围观
简介漏洞公开数小时后即遭利用网络安全研究人员发现,威胁分子正在利用OttoKit WordPress插件原SureTriggers)中编号为CVE-2025-3102CVSS评分8.1)的漏洞实施攻击,该 ...
网络安全研究人员发现 ,攻击威胁分子正在利用OttoKit WordPress插件(原SureTriggers)中编号为CVE-2025-3102(CVSS评分8.1)的利用露漏漏洞实施攻击,该漏洞在公开披露后仅数小时就遭到利用。插件
当插件未配置API密钥时,新披攻击者可触发该漏洞创建恶意管理员账户。洞实成功利用该漏洞将导致攻击者完全控制WordPress网站 ,施攻上传恶意插件、攻击篡改内容、利用露漏传播恶意软件或垃圾信息 ,建站模板插件并将访问者重定向至恶意网站。新披

安全公告指出:"WordPress的洞实SureTriggers全能自动化平台插件在1.0.78及之前所有版本中 ,由于autheticate_user函数未对secret_key值进行空值检查 ,施攻存在认证绕过漏洞,攻击可导致攻击者创建管理员账户 。利用露漏当插件已安装激活但未配置API密钥时 ,插件未经认证的攻击者即可在目标网站上创建管理员账户 。高防服务器"
Wordfence研究人员表示,全球超过10万个网站使用该存在漏洞的插件 ,但仅部分网站可被利用 ,因为该漏洞要求插件处于未配置状态 。这家WordPress网络安全公司警告称 ,该漏洞正被活跃利用,强烈建议用户立即更新。
攻击影响范围该插件原本用于跨站点和应用自动化操作,源码库但代码中的权限检查不完善使得攻击者可利用未配置的网站。若插件密钥未设置且攻击者发送空密钥 ,即可绕过认证创建管理员账户,实现完全控制 。虽然该漏洞主要影响新安装或未配置的环境,但可能与其他漏洞组合实现更广泛利用。源码下载
研究人员Michael Mazzolini于2025年3月13日发现该漏洞,开发团队已在2025年4月3日发布的1.0.79版本中修复。PatchStack研究人员确认该漏洞正被积极利用 。
当前攻击特征攻击者正尝试利用该漏洞创建名为"xtw1838783bc"的管理员账户 。研究人员观察到攻击者尝试创建具有以下特征的账户 :

PatchStack建议 :"由于攻击特征具有随机性,每次攻击尝试中的亿华云用户名 、密码和邮箱别名很可能不同。建议使用SureTriggers插件的用户立即更新至最新版本,并检查系统中是否存在可疑账户、新安装插件/主题或内容篡改等入侵痕迹 。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/989d599005.html
相关文章
简析新一代数据安全威胁检测技术DDR
IT资讯数据保护从来并非易事,随着数据变得更庞大、多样化和广泛分布,保护工作会变得更具挑战性。由于组织现在需要更多共享数据,企业的数据分布开始从内部环境转向多种类型的云存储平台,这使得现有的以DLP为代表的数 ...
【IT资讯】
阅读更多10年狂砸4个亿,这个计划真的让软件更安全吗?
IT资讯整理 | 如烟出品 | 51CTO技术栈微信号:blog51cto)微软的漏洞赏金计划已经推出十个年头。在这十年时间里,微软累计向安全研究人员支付了 6,300 万美元折合人民币约 4.5 亿元)奖金 ...
【IT资讯】
阅读更多网络安全领域的12个大语言模型用例
IT资讯网络安全是人工智能最大的细分市场,过去几年网络安全厂商纷纷宣称整合了人工智能技术当然也有很多仅仅是炒作),其中大部分是基于基线和统计异常的机器学习。随着ChatGPT和类似生成式人工智能技术的飞速发展 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- iOS10.2.1省电的技巧(提高iPhone续航的有效方法)
- 长城HOPE7000DS(突破传统,开创未来的全新一代车型)
- Android安卓手机如何进入工程模式的方式
- 华硕ZX50笔记本电脑的性能和功能如何?(探索华硕ZX50笔记本电脑的一切)
- 选择虚拟光驱软件,享受便捷光盘管理(比较虚拟光驱软件,找到最佳解决方案)
- 找回Android手机的 Wi-Fi功能
- 安卓手机清理释放内存空间小技巧
- 活用安卓DLNA 在电脑上播放手机媒体文件
- 探索B85主板性能和特点(了解B85主板的关键特征和优势)
- 从频繁告警到平稳发布:服务冷启动 CPU 风暴优化实践 云服务器网站建设源码库企业服务器香港物理机b2b信息平台亿华云