
CVE-2025-4094 – إضافة Digits لووردبريس < 8.4.6.1 - تجاوز مصادقة OTP
المؤلف: Saleh Tarawneh
معرف CVE: CVE-2025-4094
الخطورة: حرجة (CVSS 9.8)
الحالة: تم إصلاحه في الإصدار 8.4.6.1
إضافة Digits لـ WordPress قبل الإصدار 8.4.6.1 معرضة لهجمات القوة الغاشمة على OTP بسبب غياب تحديد معدل الطلبات. يتيح ذلك للمهاجمين غير المصادق عليهم تجاوز المصادقة المستندة إلى OTP عبر SMS وإعادة تعيين كلمات المرور.
عدّل العناصر النائبة داخل digits_otp_bypass_cve2025-4094.py:
digits_phoneinstance_iddigits_formReferer / redirect_pageثم شغّل:
python3 digits_otp_bypass_cve2025-4094.py
يمكنك أيضًا تنفيذ الهجوم باستخدام Burp Suite Pro وIntruder:
sms_otp.000000 إلى 999999:"success":true في نص الاستجابةهذه الطريقة مفيدة للفحص البصري وضبط دقيق لعتبات الكشف داخل Burp.