
CVE-2025-4094 – Plugin Digits de WordPress < 8.4.6.1 - Bypass de Autenticación OTP
Autor: Saleh Tarawneh
ID CVE: CVE-2025-4094
Gravedad: Crítica (CVSS 9.8)
Estado: Corregido en la versión 8.4.6.1
El complemento Digits de WordPress anterior a la versión 8.4.6.1 es vulnerable a ataques de fuerza bruta OTP debido a la falta de limitación de tasa. Esto permite a atacantes no autenticados omitir la autenticación basada en OTP por SMS y restablecer contraseñas.
Edite los marcadores de posición dentro de digits_otp_bypass_cve2025-4094.py:
digits_phoneinstance_iddigits_formReferer / redirect_pageLuego ejecute:
python3 digits_otp_bypass_cve2025-4094.py
También puede realizar el ataque usando Burp Suite Pro e Intruder:
sms_otp.000000 hasta 999999:"success":true en el cuerpoEste método es útil para la inspección visual y el ajuste fino de los umbrales de detección dentro de Burp.