Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-4094-POC — WordPress Plugin Digits < 8.4.6.1 - Bypass de Autenticación OTP mediante Fuerza Bruta (CVE-2025-4094) | Kitploit
Herramientas/GitHubGitHub/pocpioneer/cve-2025-4094-poc
Autenticación y AutorizaciónAtaques de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubpocpioneer/cve-2025-4094-poc

CVE-2025-4094-POC

WordPress Plugin Digits < 8.4.6.1 - Bypass de Autenticación OTP mediante Fuerza Bruta (CVE-2025-4094)

Ver Repositorio
212hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

WordPress Plugin Digits Bypass de OTP (CVE-2025-4094)

Resumen

Este script es un exploit para el plugin Digits de WordPress (versiones < 8.4.6.1) que permite omitir la autenticación OTP (contraseña de un solo uso) mediante fuerza bruta. El exploit aprovecha una vulnerabilidad identificada como CVE-2025-4094. El script se ha modificado para utilizar ThreadPoolExecutor en ataques paralelos, acelerando significativamente el proceso de fuerza bruta.

Autor del Exploit: Saleh Tarawneh

Requisitos

  • Python 3.x
  • Librería requests
  • Librería argparse (incluida en la biblioteca estándar de Python)
  • Librería colorama

Puedes instalar las librerías requeridas usando pip:

root@kitploit:~
pip install -r requirements.txt

Uso

Para ejecutar el script, utiliza el siguiente comando:

root@kitploit:~
python3 otp_bypass.py -u <TARGET_URL> -p <PHONE_NUMBER> -i <INSTANCE_ID> [OPCIONES]

Argumentos

  • -u, --url: (Requerido) URL objetivo (p.ej., https://example.com/wp-admin/admin-ajax.php)
  • -p, --phone: (Requerido) Número de teléfono objetivo (solo dígitos)
  • -i, --instance-id: (Requerido) ID de instancia de la solicitud interceptada
  • -d, --digits: (Opcional) Longitud del OTP (4 o 6 dígitos, por defecto 4)
  • -w, --workers: (Opcional) Número de trabajadores paralelos (por defecto 10)
  • --start: (Opcional) Valor inicial del OTP (por defecto 0)
  • --end: Valor final del OTP (por defecto: 9999 para 4 dígitos, 999999 para 6 dígitos)

Ejemplo

root@kitploit:~
python3 otp_bypass.py -u https://example.com/wp-admin/admin-ajax.php -p 1234567890 -i <INSTANCE_ID> -d 4 -w 10

Salida

El script mostrará el progreso y los resultados en la terminal. Si se encuentra un OTP válido, imprimirá el OTP exitoso y un fragmento de la respuesta del servidor.

Nota Importante

Úsalo de forma responsable y solo en sistemas autorizados. El acceso no autorizado a sistemas es ilegal y poco ético. Este script está destinado a fines educativos y pruebas de seguridad con permiso.

Licencia

Este proyecto está licenciado bajo la Licencia MIT. Consulta el archivo LICENSE para obtener más detalles.

Descargo de Responsabilidad

El autor y los colaboradores no son responsables por el mal uso o daños causados por este script. Asegúrate siempre de tener permiso para probar los sistemas a los que te diriges.

Descargar herramienta
(Opcional)
  • --proxy: (Opcional) Proxy (p.ej., http://127.0.0.1:8080)