Una vulnerabilidad crítica en el plugin de WordPress SureTriggers ha expuesto miles de sitios web a ataques remotos, permitiendo que usuarios no autenticados creen cuentas administrativas.
La versión 1.0.78 y anteriores de SureTriggers se ven afectadas por la falla, que se divulgó públicamente el 10 de abril de 2025.
El problema radica en cómo SureTriggers, una herramienta diseñada para automatizar flujos de trabajo en WordPress, gestiona la autorización dentro de su API REST.
Debido a una validación incorrecta del encabezado HTTP ST-Authorization, usuarios no autorizados pueden eludir las comprobaciones y obtener acceso administrativo completo si un sitio carece de una clave secreta configurada.
Según PatchStack, quien descubrió la falla, la explotación comenzó tan solo cuatro horas después de que se corrigiera la vulnerabilidad.
Los investigadores observaron que los atacantes usaban la API del plugin a través de las siguientes URL:
/?rest_route=/wp-json/sure-triggers/v1/automation/action
/wp-json/sure-triggers/v1/automation/action
En estos intentos, los atacantes crearon cuentas de administrador utilizando nombres de usuario y contraseñas aleatorios.
La vulnerabilidad se debe a un fallo lógico en el código que gestiona los valores nulos. Cuando un sitio no define una clave secreta interna, el plugin devuelve un valor nulo tanto para el encabezado proporcionado como para la clave almacenada.
Dado que el plugin compara estos dos valores nulos y los trata como una coincidencia, la comprobación de autorización se supera inadvertidamente, otorgando acceso de administrador sin autenticación.
Se recomienda encarecidamente a los administradores que utilicen versiones vulnerables de SureTriggers que actualicen su plugin a la última versión.
Además, los administradores deben auditar sus sistemas para detectar cualquier cuenta sospechosa o cambios de contenido que puedan haber sido resultado de intentos de explotación.