OttoKit 100.000fach installiertes Wordpress-Plugin hat kritische Sicherheitslücke

Von Melanie Staudacher 1 min Lesedauer

Anbieter zum Thema

Zwei schwerwiegende Sicherheitslücken sorgen derzeit für Unruhe bei Wordpress-Nutzern, die das Plugin OttoKit im Einsatz haben. Bleiben die Schwachstellen ungepatcht, könnten Cyberkriminelle sich erhöhte Rechte für die Webseiten verschaffen.

OttoKit ist ein vielverwendetes Automatisierungs-Plugin für Wordpress.(Bild:  Dall-E / KI-generiert)
OttoKit ist ein vielverwendetes Automatisierungs-Plugin für Wordpress.
(Bild: Dall-E / KI-generiert)

OttoKit (ehemals SureTriggers) ist ein beliebtes Wordpress-Plugin, dass es Nutzern ermöglicht, verschiedene Anwendungen, Websites und Wordpress-Plugins miteinander zu verbinden und wiederkehrende Aufgaben zu automatisieren. Mittlerweile wurde OttoKit über 100.000 Mal installiert, was die Entdeckung zweier Sicherheitslücken darin umso bedrohlicher macht.

CVE-2025-27007: Privilegieneskalation

Die jüngste entdeckte Schwachstelle in OttoKit ist CVE-2025-27007, die mit einem CVSS von 9.8 kritisch ist. Aufgrund einer falschen Berechtigungs­zuweisung können Cyberkriminelle, die die Schwachstelle erfolgreich ausnutzen, ihre Rechte ausweiten. Dafür müssen die Akteure nicht einmal authentifiziert sein, könnten im schlimmsten Fall jedoch Administratorenkonten erstellen.

CVE-2025-27007 betrifft alle Versionen von OttoKit. Die aktuellste Version ist 1.0.83, die die kritische Sicherheitslücke behebt. Nutzer können das Update direkt über das Wordpress-Plugin-Verzeichnis herunterladen oder Ottokit über das Dashboard ihrer Wordpress-Installation aktualisieren.

CVE-2025-3102: Authentifizierungs-Bypass

Vor einem Monat wurde bereits eine Sicherheitslücke in Ottokit entdeckt, die es Cyber­angreifern ermöglichte, die Authentifizierung zu umgehen und sich Zugriff auf Webseiten zu verschaffen. Konkret handelte es sich um CVE-2025-3102 mit einem CVSS von 8.1. Mit der Veröffentlichung der Ottokit-Version 1.0.79 wurde diese Schwachstelle behoben.

(ID:50414674)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung