1744315207
2025-04-10 19:11:00
ハッカーは、公開開示の数時間後にWordPress用のOttokit(以前のSuretriggers)プラグインの認証をバイパスできるようにする高強度の欠陥を利用し始めました。
ユーザーは、今月初めにリリースされた現在1.0.79のOttokit/Suretriggersの最新バージョンにアップグレードすることを強くお勧めします。
Ottokit WordPressプラグイン ユーザーは、WooCommerce、MailChimp、Googleシートなどのプラグインや外部ツールを接続したり、ユーザーの追加やユーザーの追加などのタスクを自動化したり、コードなしでCRMを更新したりできます。統計 見せる 製品が100,000のWebサイトでアクティブであること。
昨日、 Wordfenceが開示しました CVE-2025-3102として識別されたOttokitの認証バイパスの脆弱性。欠陥は、Suretriggers/Ottokitのすべてのバージョンに1.0.78まで影響を与えます。
欠陥は、失われた空の値チェックに起因する authing_user() REST API認証を処理する関数。プラグインがAPIキーで構成されていない場合に可能になる可能性があり、保存されたものを引き起こします Secret_Key 空のままにするために。

出典:Wordfence
攻撃者は、空のものを送ることでこれを悪用することができます st_authorization チェックに合格し、保護されたAPIエンドポイントへの不正アクセスを許可するヘッダー。
基本的に、CVE-2025-3102により、攻撃者は認証なしで新しい管理者アカウントを作成することができ、完全なサイトテイクオーバーのリスクが高くなります。
Wordfenceは、3月中旬の発見のために1,024ドルの賞金を獲得したセキュリティ研究者「Mikemyers」からの欠陥に関する報告書を受け取りました。
プラグインベンダーには4月3日に完全な搾取の詳細が記載されており、同じ日にバージョン1.0.79を介して修正をリリースしました。
しかし、ハッカーはすぐに問題を活用する機会に飛びつき、管理者がプラグインを更新してセキュリティの問題に対処するのを遅らせることを利用しました。
WordPress Security Platform PatchStackの研究者は、野生での最初の搾取の試みが、欠陥の開示からわずか数時間後に記録されたことを警告しています。
「攻撃者はこの脆弱性をすぐに活用しました。最初に記録された試みは、データベースにVPatchとして追加されてからわずか4時間後に発生しました。」 PatchStackを報告します。
「この迅速な搾取は、そのような脆弱性が公開された後すぐにパッチまたは緩和を適用する重要なニーズを強調しています」と研究者は言います。
脅威アクターは、ランダム化されたユーザー名/パスワードと電子メールアドレスの組み合わせを使用して、タスクの自動化のサインを使用して新しい管理者アカウントを作成しようとします。
Ottokit/Suretriggerを使用している場合は、できるだけ早くバージョン1.0.79にアップグレードし、予期しない管理者アカウントまたはその他のユーザーロール、プラグイン/テーマのインストール、データベースアクセスイベント、セキュリティ設定の変更を確認してください。
#ハッカーはWordPressプラグインAUTHを開示してから数時間バイパスします
