PT-2025-15910 · WordPress · Suretriggers

·

CVE-2025-3102

·

Publicado

2025-04-09

·

Atualizado

2026-06-07

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OttoKit (anteriormente SureTriggers) versões 1.0.0 até 1.0.78
Descrição A vulnerabilidade está relacionada a uma falha de bypass de autenticação no plugin OttoKit para WordPress, que permite a atacantes não autenticados criar contas de administrador no site alvo quando o plugin está instalado e ativado, mas não configurado com uma chave de API. Isso se deve à ausência de verificação de valor vazio no valor secret key na função autheticate user. A questão tem sido ativamente explorada, com mais de 100.000 sites WordPress potencialmente em risco. Atacantes podem criar contas de administrador e assumir o controle total de sites vulneráveis.
Recomendações Para as versões 1.0.0 até 1.0.78, atualize imediatamente para a versão 1.0.79 para prevenir acesso não autorizado. Como medida temporária, considere desativar a função autheticate user até que um patch esteja disponível. Restrinja o acesso aos endpoints da API REST para minimizar o risco de exploração. Verifique os usuários administradores e remova quaisquer contas suspeitas.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-04970
CVE-2025-3102

Produtos afetados

Suretriggers