Vulnerabilidade crítica no plugin WordPress OttoKit está sendo ativamente explorada

Se você utiliza o plugin OttoKit no seu site WordPress, atenção redobrada: uma falha de segurança crítica está sendo ativamente explorada por cibercriminosos. Essa vulnerabilidade pode permitir que invasores assumam o controle total do seu site — e o pior, sem que você perceba.

O que é o OttoKit?

O OttoKit, anteriormente conhecido como SureTriggers, é um plugin popular usado para automatizar tarefas e conectar diferentes ferramentas e plugins dentro do WordPress. Com mais de 100 mil instalações ativas, ele se tornou uma solução bastante comum para quem quer otimizar processos em sites WordPress.

Qual é o problema?

A vulnerabilidade, identificada como CVE-2025-3102 (com pontuação CVSS 8.1, o que indica alta gravidade), permite que invasores contornem o sistema de autenticação do plugin e criem contas de administrador no site.

Como isso acontece? O plugin possui uma falha na verificação de permissões: se ele estiver instalado e ativado, mas ainda não configurado com uma chave de API, um invasor pode explorar esse estado de “configuração vazia” e acessar funcionalidades administrativas — como se fosse o próprio dono do site.

O que um invasor pode fazer?

Uma vez com acesso administrativo, o invasor pode:

  • • Instalar plugins ou temas maliciosos, com códigos escondidos (backdoors).
  • Modificar páginas e posts do seu site.
  • Redirecionar visitantes para sites perigosos ou inserir conteúdo de spam.

Nem todos os sites estão vulneráveis

Apesar do número alto de instalações, a vulnerabilidade só pode ser explorada se o plugin não tiver sido configurado corretamente — ou seja, se estiver ativo sem uma chave de API definida. Ainda assim, é fundamental agir com rapidez.

O que você deve fazer agora

  • Atualize imediatamente o plugin OttoKit para a versão 1.0.79 ou superior — essa atualização contém o patch que corrige o problema.
  • Verifique se o plugin está corretamente configurado com uma chave de API.
  • Revise as contas de administrador no seu WordPress e fique atento a qualquer atividade suspeita.

A resposta dos desenvolvedores

A falha foi reportada aos desenvolvedores no dia 3 de abril, e felizmente, a correção foi liberada no mesmo dia. Isso mostra um bom nível de responsabilidade e resposta rápida por parte da equipe do OttoKit — mas a segurança do seu site depende da sua ação agora.

Para saber mais, clique aqui.

Descubra mais sobre SegInfo - Portal, Podcast e Evento sobre Segurança da Informação

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo