Résumé de l’article
En moins d’un mois, l’extension d’automatisation OttoKit (anciennement SureTriggers), installée sur plus de 100 000 sites, a connu deux failles critiques exploitées par des pirates pour créer des comptes administrateurs. La première, CVE-2025-3102, est corrigée depuis la version 1.0.79. La seconde, CVE-2025-27007, notée 9,8 sur 10, est corrigée depuis la version 1.0.83. Les attaques ont commencé quelques heures seulement après chaque divulgation : si vous utilisez OttoKit, vérifiez votre version et vos comptes administrateurs aujourd’hui.
OttoKit est une extension qui relie WordPress à d’autres outils : votre boutique, votre logiciel d’e-mailing, un tableur en ligne, des services externes. Le principe est séduisant, on automatise des tâches répétitives sans écrire une ligne de code. Mais une extension qui sert de passerelle entre votre site et le reste du monde dispose forcément de droits étendus, et toute faille dans ce type d’outil peut avoir des conséquences lourdes. C’est exactement ce qui vient de se produire, deux fois de suite.
OttoKit : deux failles en quelques semaines
Première alerte en avril : CVE-2025-3102
La première vulnérabilité a été rendue publique le 10 avril 2025, comme l’indique l’avis de sécurité correspondant. Notée 8,1 sur 10, elle touchait les versions jusqu’à la 1.0.78. Le problème venait d’un contrôle manquant dans le mécanisme d’authentification de l’extension : sur les sites où OttoKit était installé mais pas encore configuré avec une clé d’API, un attaquant pouvait contourner l’authentification et créer un compte administrateur.
Le correctif, la version 1.0.79, avait été publié début avril. Pourtant, selon les informations relayées par la presse spécialisée, les premières tentatives d’exploitation ont été observées environ quatre heures après l’ajout de la faille dans les bases de vulnérabilités. Quatre heures : c’est le temps qu’il a fallu aux pirates pour passer de l’annonce à l’attaque.
Seconde alerte en mai : CVE-2025-27007
Le 5 mai 2025, Patchstack a publié les détails d’une seconde faille, plus grave encore, notée 9,8 sur 10. Signalée par le chercheur Denver Jackson, elle touchait toutes les versions antérieures à la 1.0.83. Elle permettait, sans aucun compte sur le site, d’établir une connexion non autorisée avec l’extension et, dans certaines configurations, d’obtenir des droits d’administrateur.
Cette fois, l’éditeur et l’équipe de WordPress.org ont travaillé en amont : la version 1.0.83 est sortie le 21 avril, et une mise à jour forcée a été déployée sur les sites concernés avant que la faille ne soit rendue publique. Malgré cela, Patchstack indique avoir observé les premières tentatives d’exploitation 1 heure et 31 minutes après la publication. D’après The Hacker News, les attaquants cherchent désormais à exploiter les deux failles à la fois, en sondant les sites pour voir s’ils sont vulnérables à l’une ou à l’autre.
Ce que cela nous apprend
Cette double alerte illustre une tendance que nous observons depuis plusieurs mois : le délai entre la publication d’une faille et les premières attaques ne se compte plus en semaines, ni même en jours, mais en heures. Les pirates surveillent les mêmes bases de données que les professionnels de la sécurité, et leurs outils sont automatisés. Une mise à jour « qu’on fera la semaine prochaine » arrive souvent trop tard.
Elle montre aussi le risque des extensions installées « pour voir ». La première faille visait précisément les sites où OttoKit était présent mais jamais configuré. Une extension testée un jour puis oubliée, toujours active, devient une porte d’entrée parfaite : personne ne la surveille, personne ne remarque qu’elle a besoin d’une mise à jour.
Les vérifications à faire immédiatement
1. Contrôlez la version d’OttoKit
Dans Extensions > Extensions installées, repérez OttoKit (le nom SureTriggers peut encore apparaître sur certains sites). La version doit être 1.0.83 ou plus récente. Si ce n’est pas le cas, mettez à jour après une sauvegarde. Si vous n’utilisez pas réellement l’extension, la meilleure solution reste de la supprimer.
2. Passez en revue vos comptes administrateurs
Ouvrez Comptes > Tous les comptes et filtrez sur le rôle Administrateur. Chaque compte doit correspondre à une personne que vous connaissez. Un compte créé ces dernières semaines avec un nom ou une adresse e-mail incohérente est un signal d’alerte sérieux. Dans ce cas, ne vous contentez pas de le supprimer : le site a peut-être été modifié entre-temps.
3. Recherchez d’autres traces suspectes
- Des extensions ou des thèmes installés sans votre accord.
- Des réglages de sécurité modifiés, comme l’adresse e-mail de l’administrateur ou l’ouverture des inscriptions.
- Des redirections inexpliquées, des pages ou des fichiers que vous ne reconnaissez pas.
4. Réduisez votre exposition à l’avenir
Limitez les extensions qui disposent d’accès étendus à votre site, supprimez celles qui ne servent plus, et activez la double authentification sur les comptes à privilèges. Elle n’aurait pas empêché la création d’un compte par ces failles, mais elle complique sérieusement de nombreuses autres attaques visant vos accès.
Notre avis
Nous aimons
La coordination autour de la seconde faille : correctif publié, mise à jour forcée par WordPress.org, puis divulgation seulement après. C’est le meilleur scénario possible pour protéger les sites dont les propriétaires ne suivent pas l’actualité de la sécurité.
Nous aimons moins
Deux failles critiques de contournement d’authentification dans la même extension en si peu de temps. Pour un outil qui fait le lien entre votre site et des services extérieurs, la rigueur sur l’authentification devrait être irréprochable.
Nous n’aimons pas du tout
La vitesse à laquelle les attaques démarrent désormais. Moins de deux heures après une publication, des robots frappent déjà à la porte des sites. Sans surveillance ni mises à jour rapides, un site WordPress est clairement en position de faiblesse.
En conclusion :
Si OttoKit ou SureTriggers est installé sur votre site, assurez-vous d’être en version 1.0.83 ou plus récente, vérifiez vos comptes administrateurs et supprimez l’extension si vous ne l’utilisez pas. Si vous découvrez un compte inconnu ou si vous avez le moindre doute sur l’intégrité de votre site, ne restez pas seul face au problème : l’équipe DépannageWP peut analyser votre installation, la nettoyer si nécessaire et la sécuriser durablement.