自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

攻擊者正利用 OttoKit WordPress 插件新披露漏洞實(shí)施攻擊

安全 漏洞
該插件原本用于跨站點(diǎn)和應(yīng)用自動化操作,但代碼中的權(quán)限檢查不完善使得攻擊者可利用未配置的網(wǎng)站。

漏洞公開數(shù)小時(shí)后即遭利用

網(wǎng)絡(luò)安全研究人員發(fā)現(xiàn),威脅分子正在利用OttoKit WordPress插件(原SureTriggers)中編號為CVE-2025-3102(CVSS評分8.1)的漏洞實(shí)施攻擊,該漏洞在公開披露后僅數(shù)小時(shí)就遭到利用。

當(dāng)插件未配置API密鑰時(shí),攻擊者可觸發(fā)該漏洞創(chuàng)建惡意管理員賬戶。成功利用該漏洞將導(dǎo)致攻擊者完全控制WordPress網(wǎng)站,上傳惡意插件、篡改內(nèi)容、傳播惡意軟件或垃圾信息,并將訪問者重定向至惡意網(wǎng)站。

漏洞技術(shù)細(xì)節(jié)

安全公告指出:"WordPress的SureTriggers全能自動化平臺插件在1.0.78及之前所有版本中,由于'autheticate_user'函數(shù)未對'secret_key'值進(jìn)行空值檢查,存在認(rèn)證繞過漏洞,可導(dǎo)致攻擊者創(chuàng)建管理員賬戶。當(dāng)插件已安裝激活但未配置API密鑰時(shí),未經(jīng)認(rèn)證的攻擊者即可在目標(biāo)網(wǎng)站上創(chuàng)建管理員賬戶。"

Wordfence研究人員表示,全球超過10萬個(gè)網(wǎng)站使用該存在漏洞的插件,但僅部分網(wǎng)站可被利用,因?yàn)樵撀┒匆蟛寮幱谖磁渲脿顟B(tài)。這家WordPress網(wǎng)絡(luò)安全公司警告稱,該漏洞正被活躍利用,強(qiáng)烈建議用戶立即更新。

攻擊影響范圍

該插件原本用于跨站點(diǎn)和應(yīng)用自動化操作,但代碼中的權(quán)限檢查不完善使得攻擊者可利用未配置的網(wǎng)站。若插件密鑰未設(shè)置且攻擊者發(fā)送空密鑰,即可繞過認(rèn)證創(chuàng)建管理員賬戶,實(shí)現(xiàn)完全控制。雖然該漏洞主要影響新安裝或未配置的環(huán)境,但可能與其他漏洞組合實(shí)現(xiàn)更廣泛利用。

研究人員Michael Mazzolini于2025年3月13日發(fā)現(xiàn)該漏洞,開發(fā)團(tuán)隊(duì)已在2025年4月3日發(fā)布的1.0.79版本中修復(fù)。PatchStack研究人員確認(rèn)該漏洞正被積極利用。

當(dāng)前攻擊特征

攻擊者正嘗試?yán)迷撀┒磩?chuàng)建名為"xtw1838783bc"的管理員賬戶。研究人員觀察到攻擊者嘗試創(chuàng)建具有以下特征的賬戶:

PatchStack建議:"由于攻擊特征具有隨機(jī)性,每次攻擊嘗試中的用戶名、密碼和郵箱別名很可能不同。建議使用SureTriggers插件的用戶立即更新至最新版本,并檢查系統(tǒng)中是否存在可疑賬戶、新安裝插件/主題或內(nèi)容篡改等入侵痕跡。"

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2023-04-21 19:01:55

2023-11-03 12:05:43

2020-12-30 09:27:55

漏洞DDoS攻擊網(wǎng)絡(luò)攻擊

2021-07-03 10:53:57

微軟漏洞攻擊

2023-07-18 12:41:21

2025-02-13 08:48:47

2014-10-08 09:25:30

2021-09-26 05:44:07

漏洞攻擊黑客

2021-04-29 09:36:23

攻擊漏洞Kubernetes

2020-06-30 09:41:23

漏洞網(wǎng)絡(luò)安全DNS

2021-11-04 05:48:43

SSL加密攻擊勒索軟件

2023-11-10 16:14:29

2022-04-20 14:54:35

漏洞網(wǎng)絡(luò)攻擊Windows

2025-02-04 20:21:15

2022-03-05 12:00:11

網(wǎng)絡(luò)釣魚網(wǎng)絡(luò)攻擊

2024-12-19 15:13:26

2024-10-18 17:10:45

2021-04-22 09:33:37

Azure漏洞攻擊

2011-05-16 09:19:51

2011-08-30 09:39:10

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號