
CVE-2025-4094 – WordPress Digits Plugin < 8.4.6.1 - Umgehung der OTP-Authentifizierung
Autor: Saleh Tarawneh
CVE-ID: CVE-2025-4094
Schweregrad: Kritisch (CVSS 9.8)
Status: Behoben in Version 8.4.6.1
Das Digits WordPress-Plugin vor Version 8.4.6.1 ist aufgrund fehlender Ratenbegrenzung anfällig für OTP-Brute-Force-Angriffe. Dies ermöglicht nicht authentifizierten Angreifern, die SMS-OTP-basierte Authentifizierung zu umgehen und Passwörter zurückzusetzen.
Bearbeiten Sie die Platzhalter in digits_otp_bypass_cve2025-4094.py:
digits_phoneinstance_iddigits_formReferer / redirect_pageDann führen Sie aus:
python3 digits_otp_bypass_cve2025-4094.py
Sie können den Angriff auch mit Burp Suite Pro und Intruder durchführen:
sms_otp.000000 bis 999999:"success":true im BodyDiese Methode ist nützlich für die visuelle Inspektion und die Feinabstimmung von Erkennungsschwellenwerten in Burp.