image

WordPress-sites paar uur na bekendmaking OttoKit-lek aangevallen

vrijdag 11 april 2025, 10:23 door Redactie, 0 reacties

Een kwetsbaarheid in de WordPress-plug-in OttoKit, eerder nog bekend als SureTriggers, is een paar uur na de bekendmaking al misbruikt bij het aanvallen van websites. OttoKit is een automatiseringsplatform dat processen tussen verschillende websites, applicaties en WordPress-plug-ins automatiseert. Meer dan honderdduizend WordPress-sites maken er actief gebruik van, aldus cijfers van WordPress.org.

Een beveiligingslek in de plug-in maakt een 'authentication bypass' mogelijk, waardoor een ongeauthenticeerde aanvaller een admin-account kan aanmaken. Voorwaarde is wel dat de plug-in is geïnstalleerd, maar nog niet geactiveerd met een API-key. De plug-in blijkt een bepaalde autorisatie HTTP-header niet goed te controleren, waardoor een aanvaller zonder geldige inloggegevens een account kan aanmaken.

"De controle is onvolledig omdat het alleen de secret key in de header vergelijkt met de secret key die in de plug-in is ingesteld, en mist een controle op lege waardes. Dit houdt in dat als de aanvaller een lege waarde waarde voor de secret key opgeeft en de plug-in niet is geconfigureerd, wat inhoudt dat de waarde van de secret key in de database ook leeg is, de boolean conditie waar is en de aanvaller het REST API endpoint kan benaderen en verschillende acties kan uitvoeren, waaronder een nieuwe admin toevoegen", aldus securitybedrijf Wordfence.

Vanwege deze voorwaarde wordt aangenomen dat het aantal WordPress-sites dat daadwerkelijk risico loopt beperkt is. Volgens securitybedrijf Patchstack werd de kwetsbaarheid binnen vier uur na de bekendmaking al gebruikt bij aanvallen. Er is een update van de plug-in beschikbaar en beheerders worden opgeroepen die te installeren. Uit cijfers van WordPress.org blijkt dat tienduizenden websites nog niet up-to-date zijn.

Nog geen reacties
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.