您现在的位置是:亿华灵动 > 系统运维
安装量超十万的 OttoKit WordPress 插件遭利用多漏洞攻击
亿华灵动2025-11-26 18:32:45【系统运维】7人已围观
简介高危漏洞遭野外利用OttoKit原SureTriggers)WordPress插件近日曝出第二个正被活跃利用的安全漏洞。该漏洞编号为CVE-2025-27007CVSS评分9.8),属于权限提升漏洞,
高危漏洞遭野外利用
OttoKit(原SureTriggers)WordPress插件近日曝出第二个正被活跃利用的安装安全漏洞 。该漏洞编号为CVE-2025-27007(CVSS评分9.8),量超漏洞属于权限提升漏洞,插件影响1.0.82及之前所有版本 。源码库遭利
Wordfence安全团队分析指出:"问题源于create_wp_connection()函数未进行权限检查,用多且用户认证凭证验证不充分。攻击这使得未认证攻击者能够建立连接 ,安装最终可能导致权限提升 。亿华云量超漏洞"

该漏洞仅在两种特定场景下可被利用 :
网站从未启用或使用过应用密码 ,插件且OttoKit插件此前未通过应用密码连接过网站攻击者已通过认证访问网站 ,遭利并能生成有效的用多应用密码监测显示 ,模板下载攻击者首先利用初始连接漏洞建立与网站的攻击连接,随后通过automation/action端点创建管理员账户。安装
双漏洞组合攻击攻击者还同时针对同插件的云计算量超漏洞CVE-2025-3102漏洞(CVSS评分8.1)发起攻击,该漏洞自上月起也遭野外利用 。插件这表明攻击者可能正在扫描WordPress站点,检测是免费模板否同时存在这两个漏洞。已观测到的攻击源IP包括 :
2a0b:4141:820:1f4::241.216.188.205144.91.119.115194.87.29.57196.251.69.118107.189.29.12205.185.123.102198.98.51.24198.98.52.226199.195.248.147紧急修复建议该插件活跃安装量超过10万,用户应立即升级至1.0.83版本。香港云服务器Wordfence警告称 :"攻击者可能自2025年5月2日就开始活跃利用该漏洞 ,大规模攻击始于2025年5月4日。"
很赞哦!(6186)
相关文章
- 新型 Vo1d 恶意软件曝光,超130万台安卓电视设备已中招
- 小米6通话质量如何?(探究小米6通话质量的表现与优缺点)
- 步步高Y35手机全面评测(一款实用高性价比的手机选择)
- 以天创资本(揭秘以天创资本的投资策略与成功之道)
- chaos:一款整合了ChatGPT的源IP扫描工具
- 乐视TVS40Air全配版(体验无限可能,享受卓越影音盛宴)
- LA6手机释放内存的有效方法(通过优化设置和清理应用程序释放LA6手机内存空间)
- 百度公共DNS地址的使用体验(百度公共DNS的优点与缺点及其应用场景)
- 供应商对物联网漏洞的披露是否越来越警惕?
- CPU芯片主板位数对计算机性能的影响(探索不同位数CPU芯片主板对计算机性能的差异及选择建议)







