11 avril 2025Ravie LakshmananSécurité / vulnérabilité du site Web

Une faille de sécurité de haute sévérité nouvellement divulguée impactant Ottokit (anciennement Suregriggers) a fait l’objet d’une exploitation active dans les quelques heures suivant la divulgation publique.

La vulnérabilité, suivie comme CVE-2025-3102 (CVSS Score: 8.1), est un bogue de contournement d’autorisation qui pourrait permettre à un attaquant de créer des comptes d’administrateur dans certaines conditions et de prendre le contrôle des sites Web sensibles.

“Le plugin de plate-forme d’automatisation SURETRGRIGHERS: tout-en-un pour WordPress est vulnérable à un contournement d’authentification conduisant à la création de compte administratif en raison d’une vérification de valeur vide manquante sur la valeur ‘Secret_key’ dans la fonction ‘Authetatentiat_User’ dans toutes les versions jusqu’à et incluant, 1.0.78 ” dit.

Cybersécurité

“Cela permet aux attaquants non authentifiés de créer des comptes d’administrateur sur le site Web cible lorsque le plugin est installé et activé mais non configuré avec une clé API.”

Une exploitation réussie de la vulnérabilité pourrait permettre à un attaquant de prendre un contrôle complet sur un site WordPress et de tirer parti de l’accès non autorisé pour télécharger des plugins arbitraires, apporter des modifications malveillantes pour servir les logiciels malveillants ou le spam, et même rediriger les visiteurs du site vers d’autres sites Web sommaires.

Chercheur en sécurité Michael Mazzolini (AKA Mikemyers) a été reconnu pour découvrir et signaler la faille le 13 mars 2025. La question a été abordée dans Version 1.0.79 du plugin sorti le 3 avril 2025.

Vulnérabilité du plugin wordpress

Ottokit offre aux utilisateurs WordPress de connecter différentes applications et plugins via des workflows qui peuvent être utilisés pour automatiser les tâches répétitives.

Bien que le plugin dispose de plus de 100 000 installations actives, il convient de noter que seul un sous-ensemble des sites Web est en fait exploitable en raison du fait qu’il dépend du plugin pour être dans un état non configuré malgré l’installation et l’activation.

Cela dit, les attaquants ont déjà sauté dans le train d’exploitation, tentant de capitaliser rapidement sur la divulgation pour créer des comptes d’administrateur faux avec le nom “XTW1838783BC”, par patchstack.

“Puisqu’il est randomisé, il est très susceptible de supposer que le nom d’utilisateur, le mot de passe et les alias par e-mail seront différents pour chaque tentative d’exploitation”, la société de sécurité WordPress dit.

Cybersécurité

Les tentatives d’attaque sont originaires de deux adresses IP différentes –

  • 2A01: E5C0: 3167 :: 2 (IPv6)
  • 89.169.15.201 (IPv4)

À la lumière de l’exploitation active, les propriétaires de sites WordPress se fondent sur le plugin sont invités à appliquer les mises à jour dès que possible pour une protection optimale, à vérifier les comptes d’administration suspects et à les supprimer.

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57