WordPress-плагин OttoKit стал мишенью для массовых атак

Популярный плагин OttoKit (ранее известный как SureTriggers) для CMS WordPress стал объектом масштабных кибератак. Уязвимость, позволяющая злоумышленникам обходить аутентификацию и получать несанкционированный доступ к сайтам, активно эксплуатируется хакерами по всему миру.

Суть проблемы

В плагине была обнаружена критическая уязвимость повышения привилегий, которая позволяет атакующим выполнять произвольный код и брать под контроль сайты, использующие уязвимую версию OttoKit. Эксплуатация уязвимости не требует взаимодействия с пользователем (zero-click), что делает её особенно опасной.

Хронология атак

Первые атаки начались уже через 4 часа после публичного раскрытия информации об уязвимости 11 апреля 2025 года. К 14 апреля эксперты зафиксировали массовые попытки компрометации сайтов, включая создание новых администраторских аккаунтов и установку вредоносного кода.

Масштаб угрозы

По данным исследования, более 100 000 сайтов на WordPress подвержены риску из-за установленного OttoKit. Плагин широко используется для интеграции с сервисами автоматизации, что делает его привлекательной мишенью для хакеров.

Рекомендации

Разработчики OttoKit выпустили патч, устраняющий уязвимость. Пользователям настоятельно рекомендуется обновить плагин до версии 3.0.2 или выше. Если обновление недоступно, эксперты советуют временно отключить плагин.

Заключение

Ситуация с OttoKit демонстрирует, насколько критично своевременно устанавливать обновления безопасности. Киберпреступники всё чаще используют уязвимости в популярных плагинах для масштабных атак, что подчеркивает важность регулярного аудита сайтов и использования надёжных инструментов защиты.

40 views·4 shares