| 高危漏洞遭野外利用 OttoKit(原SureTriggers)WordPress插件近日曝出第二个正被活跃利用的安装安全漏洞。该漏洞编号为CVE-2025-27007(CVSS评分9.8) ,量超漏洞属于权限提升漏洞,插件影响1.0.82及之前所有版本 。模板下载遭利 Wordfence安全团队分析指出:"问题源于create_wp_connection()函数未进行权限检查 ,用多且用户认证凭证验证不充分 。攻击这使得未认证攻击者能够建立连接,安装最终可能导致权限提升。源码下载量超漏洞"
该漏洞仅在两种特定场景下可被利用 : 网站从未启用或使用过应用密码 ,插件且OttoKit插件此前未通过应用密码连接过网站攻击者已通过认证访问网站,遭利并能生成有效的用多应用密码监测显示 ,高防服务器攻击者首先利用初始连接漏洞建立与网站的攻击连接,随后通过automation/action端点创建管理员账户 。安装 双漏洞组合攻击攻击者还同时针对同插件的建站模板量超漏洞CVE-2025-3102漏洞(CVSS评分8.1)发起攻击 ,该漏洞自上月起也遭野外利用。插件这表明攻击者可能正在扫描WordPress站点 ,检测是服务器租用否同时存在这两个漏洞 。已观测到的攻击源IP包括 : 2a0b:4141:820:1f4::241.216.188.205144.91.119.115194.87.29.57196.251.69.118107.189.29.12205.185.123.102198.98.51.24198.98.52.226199.195.248.147紧急修复建议该插件活跃安装量超过10万,用户应立即升级至1.0.83版本。云计算Wordfence警告称 :"攻击者可能自2025年5月2日就开始活跃利用该漏洞,大规模攻击始于2025年5月4日。" |
戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵探索bcd-458wdvmu1的卓越性能和功能(一款引领技术创新的多功能设备)AMDA107300和i7的性能比较研究(谁是更好的选择?)618风控战升级,瑞数信息“动态安全+AI”利剑出鞘谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码W7硬盘系统安装教程(简单易懂的W7硬盘系统安装教程,让你轻松搭建个人电脑)DellInspiron5548(一款超值的笔记本电脑选择)企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影一键2009点了会有什么神奇的事情发生?(探索电脑神秘力量的奇妙之旅)亿华云源码库云服务器b2b信息平台香港物理机企业服务器网站建设