您现在的位置是:物联网 >>正文
漏洞披露数小时后黑客即开始利用WordPress插件身份验证绕过漏洞
物联网644人已围观
简介在公开披露仅数小时后,黑客就开始利用WordPress的OttoKit原SureTriggers)插件中一个可绕过身份验证的高危漏洞。安全专家强烈建议用户立即升级至本月初发布的OttoKit/Sure ...
在公开披露仅数小时后,漏洞漏洞黑客就开始利用WordPress的披露OttoKit(原SureTriggers)插件中一个可绕过身份验证的高危漏洞 。安全专家强烈建议用户立即升级至本月初发布的数小时后始利身份OttoKit/SureTriggers最新版本1.0.79 。

OttoKit插件允许用户无需编写代码即可连接WooCommerce 、黑客Mailchimp和Google Sheets等外部工具,即开实现发送邮件 、云计算用W验证添加用户或更新客户关系管理系统(CRM)等自动化操作。插件据统计,绕过该插件目前被10万个网站使用。漏洞漏洞
漏洞技术细节Wordfence安全团队昨日披露了编号为CVE-2025-3102的披露身份验证绕过漏洞,影响所有1.0.78及之前版本的数小时后始利身份SureTriggers/OttoKit插件。漏洞根源在于处理REST API身份验证的服务器租用黑客_authenticate_user()_函数未对空值进行检查——当插件未配置API密钥时,存储的即开_secret_key_将保持为空值。

存在漏洞的用W验证代码来源 :Wordfence
攻击者通过发送空的_st_authorization_请求头即可绕过检查,获得受保护API端点的插件未授权访问权限 。源码库该漏洞本质上允许攻击者在未经认证的情况下创建新的管理员账户,存在网站完全被接管的高风险 。
漏洞披露与修复时间线安全研究员"mikemyers"于3月中旬发现该漏洞并报告给Wordfence ,获得了1,024美元的漏洞赏金。香港云服务器插件开发商于4月3日收到完整漏洞详情后 ,当天即发布1.0.79版本修复补丁 。
黑客快速利用情况WordPress安全平台Patchstack研究人员警告称,漏洞公开后仅数小时就监测到实际攻击尝试。"攻击者迅速利用该漏洞 ,我们数据库添加漏洞补丁记录后仅四小时就捕获到首次攻击尝试 ,"Patchstack报告指出。研究人员强调:"这种快速利用现象凸显了漏洞公开后立即应用补丁或缓解措施的高防服务器极端重要性。"
攻击者使用随机生成的用户名/密码和邮箱组合尝试创建管理员账户 ,显示出自动化攻击特征。安全团队建议所有OttoKit/SureTriggers用户立即升级至1.0.79版本,并检查日志中是否存在异常管理员账户创建 、插件/主题安装 、建站模板数据库访问事件以及安全设置修改等可疑活动。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/863d499132.html
相关文章
四大攻击类型并存,NIST 警告人工智能系统带来的安全和隐私风险
物联网美国国家标准与技术研究院 (NIST) 近日发布了有关对抗性机器学习 (AML) 攻击和缓解措施指南,呼吁人们再度关注近年来人工智能 (AI) 系统部署增加所带来的隐私和安全挑战,并表示这类系统目前没 ...
【物联网】
阅读更多规划和执行数据中心迁移的基本步骤
物联网没有哪个数据中心能够永远存在,这就是为什么大多数企业迟早都要进行数据中心迁移。考虑到这一现实,以下是规划和执行数据中心迁移的指南。无论是将一组选定的资产从一个设施迁移到另一个设施,还是在数据中心之间对 ...
【物联网】
阅读更多服务器机房与数据中心都有哪些优缺点?
物联网尽管数据中心有诸多好处,但有时候使用机房来运行IT设备可能是更好的选择。下面列出的机房和数据中心的优缺点将帮助您做出正确的决定。作者:Christopher Tozzi更新时间:2023年12月11日 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- W7手动还原系统教程(一步步教您如何使用W7手动还原系统,保护和修复您的计算机)
- 企业通过谈判策略降低赎金支付的实战经验
- 一键2009点了会有什么神奇的事情发生?(探索电脑神秘力量的奇妙之旅)
- W7硬盘系统安装教程(简单易懂的W7硬盘系统安装教程,让你轻松搭建个人电脑)
- 福布斯:如何确保客户的数据安全
- 「以X1Carbon修图怎么样?」(优秀性能与超高分辨率屏幕,X1Carbon是专业修图的首选!)
- 新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿
- 朝鲜黑客组织 Kimsuky 利用 ChatGPT 伪造军人证件实施新型攻击
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码 香港物理机云服务器源码库b2b信息平台企业服务器亿华云网站建设