
Se você utiliza o plugin OttoKit no seu site WordPress, atenção redobrada: uma falha de segurança crítica está sendo ativamente explorada por cibercriminosos. Essa vulnerabilidade pode permitir que invasores assumam o controle total do seu site — e o pior, sem que você perceba.
O que é o OttoKit?
O OttoKit, anteriormente conhecido como SureTriggers, é um plugin popular usado para automatizar tarefas e conectar diferentes ferramentas e plugins dentro do WordPress. Com mais de 100 mil instalações ativas, ele se tornou uma solução bastante comum para quem quer otimizar processos em sites WordPress.
Qual é o problema?
A vulnerabilidade, identificada como CVE-2025-3102 (com pontuação CVSS 8.1, o que indica alta gravidade), permite que invasores contornem o sistema de autenticação do plugin e criem contas de administrador no site.
Como isso acontece? O plugin possui uma falha na verificação de permissões: se ele estiver instalado e ativado, mas ainda não configurado com uma chave de API, um invasor pode explorar esse estado de “configuração vazia” e acessar funcionalidades administrativas — como se fosse o próprio dono do site.
O que um invasor pode fazer?
Uma vez com acesso administrativo, o invasor pode:
- • Instalar plugins ou temas maliciosos, com códigos escondidos (backdoors).
- • Modificar páginas e posts do seu site.
- • Redirecionar visitantes para sites perigosos ou inserir conteúdo de spam.
Nem todos os sites estão vulneráveis
Apesar do número alto de instalações, a vulnerabilidade só pode ser explorada se o plugin não tiver sido configurado corretamente — ou seja, se estiver ativo sem uma chave de API definida. Ainda assim, é fundamental agir com rapidez.
O que você deve fazer agora
- • Atualize imediatamente o plugin OttoKit para a versão 1.0.79 ou superior — essa atualização contém o patch que corrige o problema.
- • Verifique se o plugin está corretamente configurado com uma chave de API.
- • Revise as contas de administrador no seu WordPress e fique atento a qualquer atividade suspeita.
A resposta dos desenvolvedores
A falha foi reportada aos desenvolvedores no dia 3 de abril, e felizmente, a correção foi liberada no mesmo dia. Isso mostra um bom nível de responsabilidade e resposta rápida por parte da equipe do OttoKit — mas a segurança do seu site depende da sua ação agora.
Para saber mais, clique aqui.