freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

漏洞披露数小时后黑客即开始利用WordPress插件身份验证绕过漏洞
AI小蜜蜂 2025-04-10 15:11:22 47350
所属地 上海

Hackers exploit WordPress plugin auth bypass hours after disclosure

在公开披露仅数小时后,黑客就开始利用WordPress的OttoKit(原SureTriggers)插件中一个可绕过身份验证的高危漏洞。安全专家强烈建议用户立即升级至本月初发布的OttoKit/SureTriggers最新版本1.0.79。

插件功能与影响范围

OttoKit插件允许用户无需编写代码即可连接WooCommerce、Mailchimp和Google Sheets等外部工具,实现发送邮件、添加用户或更新客户关系管理系统(CRM)等自动化操作。据统计,该插件目前被10万个网站使用。

漏洞技术细节

Wordfence安全团队昨日披露了编号为CVE-2025-3102的身份验证绕过漏洞,影响所有1.0.78及之前版本的SureTriggers/OttoKit插件。漏洞根源在于处理REST API身份验证的_authenticate_user()_函数未对空值进行检查——当插件未配置API密钥时,存储的_secret_key_将保持为空值。

存在漏洞的代码存在漏洞的代码来源:Wordfence

攻击者通过发送空的_st_authorization_请求头即可绕过检查,获得受保护API端点的未授权访问权限。该漏洞本质上允许攻击者在未经认证的情况下创建新的管理员账户,存在网站完全被接管的高风险。

漏洞披露与修复时间线

安全研究员"mikemyers"于3月中旬发现该漏洞并报告给Wordfence,获得了1,024美元的漏洞赏金。插件开发商于4月3日收到完整漏洞详情后,当天即发布1.0.79版本修复补丁。

黑客快速利用情况

WordPress安全平台Patchstack研究人员警告称,漏洞公开后仅数小时就监测到实际攻击尝试。"攻击者迅速利用该漏洞,我们数据库添加漏洞补丁记录后仅四小时就捕获到首次攻击尝试,"Patchstack报告指出。研究人员强调:"这种快速利用现象凸显了漏洞公开后立即应用补丁或缓解措施的极端重要性。"

攻击者使用随机生成的用户名/密码和邮箱组合尝试创建管理员账户,显示出自动化攻击特征。安全团队建议所有OttoKit/SureTriggers用户立即升级至1.0.79版本,并检查日志中是否存在异常管理员账户创建、插件/主题安装、数据库访问事件以及安全设置修改等可疑活动。

参考来源:

Hackers exploit WordPress plugin auth bypass hours after disclosure

# 网络安全 # web安全
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 AI小蜜蜂 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
AI小蜜蜂 LV.5
这家伙太懒了,还未填写个人描述!
  • 382 文章数
  • 42 关注者
新型BPFDoor控制器组件助力攻击者在Linux服务器中实现隐蔽横向移动
2025-04-16
FreeBuf早报 | CVE漏洞数据库项目停摆危机;密码修改后会话仍持续有效
2025-04-16
网络安全领域的AI战略准备:从概念到实践
2025-04-16
文章目录