Hoşgeldin Misafir

WordPress OttoKit Eklentisinde Yetki Atlatma Açığı, Açıklandıktan Saatler Sonra Sömürülmeye Başlandı

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

"WordPress OttoKit Eklentisinde Yetki Atlatma Açığı, Açıklandıktan Saatler Sonra Sömürülmeye Başlandı"




p2w6c33.png





WordPress için geliştirilen OttoKit (eski adıyla SureTriggers) eklentisinde tespit edilen yüksek önem derecesine sahip bir güvenlik açığı, kamuoyuna açıklanmasının üzerinden sadece birkaç saat geçmesine rağmen siber saldırganlar tarafından aktif olarak sömürülmeye başlandı.


Kullanıcıların, OttoKit/SureTriggers eklentisini en kısa sürede 1.0.79 sürümüne yükseltmeleri şiddetle tavsiye ediliyor. Bu sürüm, ayın başında yayımlandı.


OttoKit, kullanıcıların WooCommerce, Mailchimp, Google Sheets gibi eklentileri ve harici araçları birbirine bağlamasına, e-posta gönderme, kullanıcı ekleme ya da CRM güncelleme gibi görevleri kod yazmadan otomatikleştirmesine olanak tanıyor. İstatistikler, bu ürünün 100.000 web sitesinde aktif olarak kullanıldığını gösteriyor.



Kritik Zafiyet: "CVE-2025-3102"


Wordfence, dün OttoKit eklentisinde tespit edilen yetki atlatma zafiyetini duyurdu. CVE-2025-3102 olarak tanımlanan bu açık, 1.0.78 ve önceki tüm sürümleri etkiliyor.


Açık, eklentinin REST API kimlik doğrulamasını yöneten authenticate_user() fonksiyonundaki boş değer kontrolünün eksikliğinden kaynaklanıyor. Eklenti bir API anahtarı ile yapılandırılmamışsa, sistemde boş bir secret_key saklanıyor ve bu da güvenlik kontrolünün atlatılmasına neden oluyor.







5somwjo.png


Zafiyet içeren kod Kaynak: Wordfence




Saldırganlar, boş bir st_authorization başlığı göndererek bu kontrolü atlayabiliyor ve korunan API uç noktalarına yetkisiz erişim sağlayabiliyor.


“CVE-2025-3102, saldırganların kimlik doğrulaması olmadan yeni yönetici hesapları oluşturmasına olanak tanır ve bu da sitenin tamamen ele geçirilmesi riskini beraberinde getirir.”

Güvenlik Açığı Nasıl Ortaya Çıktı?


Bu zafiyet, güvenlik araştırmacısı 'mikemyers' tarafından keşfedildi ve Wordfence'e bildirildi. Mikemyers, bu buluşu için 1.024 $ ödül kazandı. Eklenti geliştiricisi, 3 Nisan tarihinde tam sömürü detaylarıyla bilgilendirildi ve aynı gün içerisinde 1.0.79 sürümü ile sorunu gideren yama yayımlandı.


Saldırılar Saatler İçinde Başladı


Ancak, saldırganlar güvenlik yamasının yayınlanmasından sadece birkaç saat sonra bu açığı sömürmeye başladılar. WordPress güvenlik platformu Patchstack'e göre:


“İhlalin kamuya açıklanmasının üzerinden sadece dört saat geçmişken, zafiyetin ilk sömürülme girişimi sistemlerimizde kaydedildi.”

Bu durum, güvenlik güncellemelerinin vakit kaybetmeden uygulanmasının ne kadar kritik olduğunu bir kez daha gözler önüne serdi.


Saldırganlar, rastgele oluşturulmuş kullanıcı adı/şifre ve e-posta kombinasyonları ile yeni yönetici hesapları oluşturmaya çalışıyorlar ki bu da saldırıların otomatik araçlarla yapıldığını gösteriyor.





Ne Yapmalısınız?


Eğer sitenizde OttoKit/SureTriggers eklentisini kullanıyorsanız:


  • Derhal 1.0.79 sürümüne yükseltin.
  • Web sitenizin günlüklerini kontrol edin:
    • Beklenmeyen yönetici hesapları
    • Yeni kullanıcı rolleri
    • Eklenti/tema yükleme işlemleri
    • Veritabanı erişim olayları
    • Güvenlik ayarlarında yapılan değişiklikler

Bu tür açıklar, WordPress gibi yaygın kullanılan platformlarda ciddi güvenlik tehditleri oluşturur. Güncellemeleri aksatmadan uygulamak, güvenliğinizi sağlamanın ilk adımıdır.