Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-4094-POC — WordPress Plugin Digits < 8.4.6.1 - OTP-Auth-Bypass per Brute-Force (CVE-2025-4094) | Kitploit
Tools/GitHubGitHub/pocpioneer/cve-2025-4094-poc
Authentifizierung & AutorisierungPasswortangriffeSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubpocpioneer/cve-2025-4094-poc

CVE-2025-4094-POC

WordPress Plugin Digits < 8.4.6.1 - OTP-Auth-Bypass per Brute-Force (CVE-2025-4094)

Repository anzeigen
21vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

WordPress Plugin Digits OTP-Bypass (CVE-2025-4094)

Überblick

Dieses Skript ist ein Exploit für das WordPress-Plugin Digits (Versionen < 8.4.6.1), der einen OTP-Authentifizierungs-Bypass (One-Time Password) per Brute-Force ermöglicht. Der Exploit nutzt eine als CVE-2025-4094 identifizierte Schwachstelle. Das Skript wurde dahingehend modifiziert, dass ThreadPoolExecutor für parallele Angriffe verwendet wird, was den Brute-Force-Prozess erheblich beschleunigt.

Exploit-Autor: Saleh Tarawneh

Voraussetzungen

  • Python 3.x
  • requests-Bibliothek
  • argparse-Bibliothek (in der Python-Standardbibliothek enthalten)
  • colorama-Bibliothek

Du kannst die erforderlichen Bibliotheken mit pip installieren:

root@kitploit:~
pip install -r requirements.txt

Verwendung

Führe das Skript mit dem folgenden Befehl aus:

root@kitploit:~
python3 otp_bypass.py -u <TARGET_URL> -p <PHONE_NUMBER> -i <INSTANCE_ID> [OPTIONS]

Argumente

  • -u, --url: (Erforderlich) Ziel-URL (z. B. https://example.com/wp-admin/admin-ajax.php)
  • -p, --phone: (Erforderlich) Ziel-Telefonnummer (nur Ziffern)
  • -i, --instance-id: (Erforderlich) Instanz-ID aus der abgefangenen Anfrage
  • -d, --digits: (Optional) OTP-Länge (4 oder 6 Ziffern, Standard ist 4)
  • -w, --workers: (Optional) Anzahl der parallelen Worker (Standard ist 10)
  • --start: (Optional) Startwert für OTP (Standard ist 0)
  • --end: Endwert für OTP (Standard: 9999 für 4-stellig, 999999 für 6-stellig)

Beispiel

root@kitploit:~
python3 otp_bypass.py -u https://example.com/wp-admin/admin-ajax.php -p 1234567890 -i <INSTANCE_ID> -d 4 -w 10

Ausgabe

Das Skript zeigt Fortschritt und Ergebnisse im Terminal an. Wenn ein gültiges OTP gefunden wird, werden das erfolgreiche OTP und ein Ausschnitt der Serverantwort ausgegeben.

Wichtiger Hinweis

Nur verantwortungsvoll und ausschließlich an autorisierten Systemen verwenden. Unbefugter Zugriff auf Systeme ist illegal und unethisch. Dieses Skript ist für Bildungszwecke und Sicherheitstests mit Genehmigung gedacht.

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert. Weitere Details findest du in der Datei LICENSE.

Haftungsausschluss

Der Autor und die Mitwirkenden sind nicht für Missbrauch oder Schäden verantwortlich, die durch dieses Skript verursacht werden. Stelle stets sicher, dass du die Erlaubnis hast, die Systeme zu testen, die du angreifst.

Tool herunterladen
(Optional)
  • --proxy: (Optional) Proxy (z. B. http://127.0.0.1:8080)