
إضافة ووردبريس Digits < 8.4.6.1 - تجاوز مصادقة OTP عبر الهجوم الشامل (CVE-2025-4094)
هذا النص البرمجي هو استغلال لملحق ووردبريس Digits (الإصدارات < 8.4.6.1) يتيح تجاوز مصادقة OTP (كلمة المرور لمرة واحدة) عبر القوة العمياء. يستغل هذا الاستغلال ثغرة تم تحديدها كـ CVE-2025-4094. تم تعديل النص البرمجي لاستخدام ThreadPoolExecutor للهجمات المتوازية، مما يسرع بشكل كبير عملية القوة العمياء.
مؤلف الاستغلال: Saleh Tarawneh
requestsargparse (مضمنة في مكتبة بايثون القياسية)coloramaيمكنك تثبيت المكتبات المطلوبة باستخدام pip:
pip install -r requirements.txt
لتشغيل النص البرمجي، استخدم الأمر التالي:
python3 otp_bypass.py -u <TARGET_URL> -p <PHONE_NUMBER> -i <INSTANCE_ID> [OPTIONS]
-u, --url: (مطلوب) عنوان URL الهدف (مثال: https://example.com/wp-admin/admin-ajax.php)-p, --phone: (مطلوب) رقم الهاتف المستهدف (أرقام فقط)-i, --instance-id: (مطلوب) معرف المثيل من الطلب المعترض-d, --digits: (اختياري) طول OTP (4 أو 6 أرقام، الافتراضي هو 4)-w, --workers: (اختياري) عدد العمال المتوازيين (الافتراضي هو 10)--start: (اختياري) قيمة البداية لـ OTP (الافتراضي هو 0)--end: قيمة النهاية لـ OTP (الافتراضي: 9999 لأربعة أرقام، 999999 لستة أرقام)python3 otp_bypass.py -u https://example.com/wp-admin/admin-ajax.php -p 1234567890 -i <INSTANCE_ID> -d 4 -w 10
سيعرض النص البرمجي التقدم والنتائج في الطرفية. إذا تم العثور على OTP صالح، فسيتم طباعة OTP الناجح ومقتطف من الرد من الخادم.
استخدم بمسؤولية وفقط على الأنظمة المصرح بها. الوصول غير المصرح به إلى الأنظمة غير قانوني وغير أخلاقي. هذا النص البرمجي مخصص للأغراض التعليمية واختبار الأمان بإذن.
هذا المشروع مرخص بموجب رخصة MIT. راجع ملف LICENSE للحصول على التفاصيل.
المؤلف والمساهمون غير مسؤولين عن أي إساءة استخدام أو ضرر يسببه هذا النص البرمجي. تأكد دائمًا من حصولك على إذن لاختبار الأنظمة التي تستهدفها.
--proxy: (اختياري) البروكسي (مثال: http://127.0.0.1:8080)