{"id":1620714,"date":"2025-04-11T03:33:33","date_gmt":"2025-04-11T05:33:33","guid":{"rendered":"https:\/\/teknomers.com\/fr\/vulnerabilite-de-creation-dadministration-du-plugin-wordpress-ottokit-sous-exploitation-active\/"},"modified":"2025-04-11T03:33:38","modified_gmt":"2025-04-11T05:33:38","slug":"vulnerabilite-de-creation-dadministration-du-plugin-wordpress-ottokit-sous-exploitation-active","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/vulnerabilite-de-creation-dadministration-du-plugin-wordpress-ottokit-sous-exploitation-active\/","title":{"rendered":"Vuln\u00e9rabilit\u00e9 de cr\u00e9ation d&#8217;administration du plugin WordPress Ottokit sous exploitation active"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">11 avril 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 \/ vuln\u00e9rabilit\u00e9 du site Web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Vulnerabilite-de-creation-dadministration-du-plugin-WordPress-Ottokit-sous-exploitation.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Une faille de s\u00e9curit\u00e9 de haute s\u00e9v\u00e9rit\u00e9 nouvellement divulgu\u00e9e impactant <a rel=\"noopener nofollow\" href=\"https:\/\/wordpress.org\/plugins\/suretriggers\/\" target=\"_blank\">Ottokit<\/a> (anciennement Suregriggers) a fait l&#8217;objet d&#8217;une exploitation active dans les quelques heures suivant la divulgation publique.<\/p>\n<p>La vuln\u00e9rabilit\u00e9, suivie comme <strong>CVE-2025-3102<\/strong> (CVSS Score: 8.1), est un bogue de contournement d&#8217;autorisation qui pourrait permettre \u00e0 un attaquant de cr\u00e9er des comptes d&#8217;administrateur dans certaines conditions et de prendre le contr\u00f4le des sites Web sensibles.<\/p>\n<p>&#8220;Le plugin de plate-forme d&#8217;automatisation SURETRGRIGHERS: tout-en-un pour WordPress est vuln\u00e9rable \u00e0 un contournement d&#8217;authentification conduisant \u00e0 la cr\u00e9ation de compte administratif en raison d&#8217;une v\u00e9rification de valeur vide manquante sur la valeur &#8216;Secret_key&#8217; dans la fonction &#8216;Authetatentiat_User&#8217; dans toutes les versions jusqu&#8217;\u00e0 et incluant, 1.0.78 &#8221; <a rel=\"noopener nofollow\" href=\"https:\/\/www.wordfence.com\/blog\/2025\/04\/100000-wordpress-sites-affected-by-administrative-user-creation-vulnerability-in-suretriggers-wordpress-plugin\/\" target=\"_blank\">dit<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Cela permet aux attaquants non authentifi\u00e9s de cr\u00e9er des comptes d&#8217;administrateur sur le site Web cible lorsque le plugin est install\u00e9 et activ\u00e9 mais non configur\u00e9 avec une cl\u00e9 API.&#8221;<\/p>\n<p>Une exploitation r\u00e9ussie de la vuln\u00e9rabilit\u00e9 pourrait permettre \u00e0 un attaquant de prendre un contr\u00f4le complet sur un site WordPress et de tirer parti de l&#8217;acc\u00e8s non autoris\u00e9 pour t\u00e9l\u00e9charger des plugins arbitraires, apporter des modifications malveillantes pour servir les logiciels malveillants ou le spam, et m\u00eame rediriger les visiteurs du site vers d&#8217;autres sites Web sommaires.<\/p>\n<p>Chercheur en s\u00e9curit\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/www.wordfence.com\/threat-intel\/vulnerabilities\/researchers\/michael-mazzolini\" target=\"_blank\">Michael Mazzolini<\/a> (AKA Mikemyers) a \u00e9t\u00e9 reconnu pour d\u00e9couvrir et signaler la faille le 13 mars 2025. La question a \u00e9t\u00e9 abord\u00e9e dans <a rel=\"noopener nofollow\" href=\"https:\/\/wordpress.org\/plugins\/suretriggers\/#developers\" target=\"_blank\">Version 1.0.79<\/a> du plugin sorti le 3 avril 2025.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1744349612_248_Vulnerabilite-de-creation-dadministration-du-plugin-WordPress-Ottokit-sous-exploitation.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1744349612_248_Vulnerabilite-de-creation-dadministration-du-plugin-WordPress-Ottokit-sous-exploitation.jpg\" alt=\"Vuln\u00e9rabilit\u00e9 du plugin wordpress\" border=\"0\" data-original-height=\"400\" data-original-width=\"728\" title=\"Vuln\u00e9rabilit\u00e9 du plugin wordpress\"\/><\/a><\/div>\n<p>Ottokit offre aux utilisateurs WordPress de connecter diff\u00e9rentes applications et plugins via des workflows qui peuvent \u00eatre utilis\u00e9s pour automatiser les t\u00e2ches r\u00e9p\u00e9titives. <\/p>\n<p>Bien que le plugin dispose de plus de 100 000 installations actives, il convient de noter que seul un sous-ensemble des sites Web est en fait exploitable en raison du fait qu&#8217;il d\u00e9pend du plugin pour \u00eatre dans un \u00e9tat non configur\u00e9 malgr\u00e9 l&#8217;installation et l&#8217;activation.<\/p>\n<p>Cela dit, les attaquants ont d\u00e9j\u00e0 saut\u00e9 dans le train d&#8217;exploitation, tentant de capitaliser rapidement sur la divulgation pour cr\u00e9er des comptes d&#8217;administrateur faux avec le nom &#8220;XTW1838783BC&#8221;, par patchstack.<\/p>\n<p>&#8220;Puisqu&#8217;il est randomis\u00e9, il est tr\u00e8s susceptible de supposer que le nom d&#8217;utilisateur, le mot de passe et les alias par e-mail seront diff\u00e9rents pour chaque tentative d&#8217;exploitation&#8221;, la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 WordPress <a rel=\"noopener nofollow\" href=\"https:\/\/patchstack.com\/articles\/critical-suretriggers-plugin-vulnerability-exploited-within-4-hours\/\" target=\"_blank\">dit<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1743491377_264_Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les tentatives d&#8217;attaque sont originaires de deux adresses IP diff\u00e9rentes &#8211;<\/p>\n<ul>\n<li>2A01: E5C0: 3167 :: 2 (IPv6)<\/li>\n<li>89.169.15.201 (IPv4)<\/li>\n<\/ul>\n<p>\u00c0 la lumi\u00e8re de l&#8217;exploitation active, les propri\u00e9taires de sites WordPress se fondent sur le plugin sont invit\u00e9s \u00e0 appliquer les mises \u00e0 jour d\u00e8s que possible pour une protection optimale, \u00e0 v\u00e9rifier les comptes d&#8217;administration suspects et \u00e0 les supprimer.<\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/ottokit-wordpress-plugin-admin-creation.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80211 avril 2025\ue804Ravie LakshmananS\u00e9curit\u00e9 \/ vuln\u00e9rabilit\u00e9 du site Web Une faille de s\u00e9curit\u00e9 de haute s\u00e9v\u00e9rit\u00e9 nouvellement divulgu\u00e9e impactant Ottokit (anciennement Suregriggers) a fait l&#8217;objet d&#8217;une exploitation active dans les quelques heures suivant la divulgation publique. La vuln\u00e9rabilit\u00e9, suivie comme CVE-2025-3102 (CVSS Score: 8.1), est un bogue de contournement d&#8217;autorisation qui pourrait permettre \u00e0 un [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1620715,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[9261,274266,274265,4168,23377,79002,274264,4161,274263,6124,4541,7929,274267,4160,296005,51599,238617,246491,4172,367,79016,4166,3667,4164,51600],"class_list":["post-1620714","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-active","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-comment-pirater","tag-creation","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-dadministration","tag-exploitation","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-ottokit","tag-plugin","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-sous","tag-the-hacker-news","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1620714","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1620714"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1620714\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1620715"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1620714"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1620714"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1620714"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}