您现在的位置是:网络安全 >>正文
安装量超十万的 OttoKit WordPress 插件遭利用多漏洞攻击
网络安全8248人已围观
简介高危漏洞遭野外利用OttoKit原SureTriggers)WordPress插件近日曝出第二个正被活跃利用的安全漏洞。该漏洞编号为CVE-2025-27007CVSS评分9.8),属于权限提升漏洞, ...
OttoKit(原SureTriggers)WordPress插件近日曝出第二个正被活跃利用的安装安全漏洞。该漏洞编号为CVE-2025-27007(CVSS评分9.8) ,量超漏洞属于权限提升漏洞,插件影响1.0.82及之前所有版本 。建站模板遭利
Wordfence安全团队分析指出 :"问题源于create_wp_connection()函数未进行权限检查,用多且用户认证凭证验证不充分。攻击这使得未认证攻击者能够建立连接,安装最终可能导致权限提升。免费模板量超漏洞"

该漏洞仅在两种特定场景下可被利用:
网站从未启用或使用过应用密码 ,插件且OttoKit插件此前未通过应用密码连接过网站攻击者已通过认证访问网站 ,遭利并能生成有效的用多应用密码监测显示 ,模板下载攻击者首先利用初始连接漏洞建立与网站的攻击连接,随后通过automation/action端点创建管理员账户 。安装
双漏洞组合攻击攻击者还同时针对同插件的服务器租用量超漏洞CVE-2025-3102漏洞(CVSS评分8.1)发起攻击,该漏洞自上月起也遭野外利用 。插件这表明攻击者可能正在扫描WordPress站点,检测是源码库否同时存在这两个漏洞。已观测到的攻击源IP包括:
2a0b:4141:820:1f4::241.216.188.205144.91.119.115194.87.29.57196.251.69.118107.189.29.12205.185.123.102198.98.51.24198.98.52.226199.195.248.147紧急修复建议该插件活跃安装量超过10万 ,用户应立即升级至1.0.83版本。云计算Wordfence警告称:"攻击者可能自2025年5月2日就开始活跃利用该漏洞 ,大规模攻击始于2025年5月4日。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/65e499930.html
上一篇:能够提供在线保护的五种硬件密钥
下一篇:今日CSO:吹哨人还是离职者
相关文章
揭露网络安全的最大风险
网络安全网络安全是每个在线企业的重要组成部分。这是一种假设:使用同样的密码,在一天结束后退出浏览器,便认为自己是安全的吗?然而,只要电脑还在运行,黑客就可以访问登录页面并窃取凭证。这就是了解网络安全之前所做的 ...
【网络安全】
阅读更多动动计步器没有显示微信运动步数怎么办?动动下
网络安全:1.手机下载并安装动动计步器后,使用微信登录,然后把定位打开,并且苹果手机后台应用刷新也要是开启状态。2.进入微信,添加朋友,输入动动计步器,然后关注即可。3.关注后就可以查看排行榜及步数啦。以上是 ...
【网络安全】
阅读更多使用U盘进行电脑磁盘分区的完全指南(简单易懂的教程,让你轻松掌握分区技巧)
网络安全现代电脑的磁盘分区是一项必不可少的操作,它可以将硬盘划分为不同的部分,提高数据存储和管理的效率。然而,对于一些没有计算机专业知识的人来说,磁盘分区可能会显得有些复杂。本文将带你了解如何利用U盘进行电脑 ...
【网络安全】
阅读更多