
Plugin WordPress Digits < 8.4.6.1 - Contournement de l'authentification OTP par force brute (CVE-2025-4094)
Ce script est un exploit pour le plugin WordPress Digits (versions < 8.4.6.1) qui permet de contourner l'authentification OTP (mot de passe à usage unique) via force brute. L'exploit exploite une vulnérabilité référencée sous CVE-2025-4094. Le script a été modifié pour utiliser ThreadPoolExecutor afin de réaliser des attaques en parallèle, accélérant considérablement le processus de force brute.
Auteur de l'exploit : Saleh Tarawneh
requestsargparse (incluse dans la bibliothèque standard Python)coloramaVous pouvez installer les bibliothèques requises avec pip :
pip install -r requirements.txt
Pour exécuter le script, utilisez la commande suivante :
python3 otp_bypass.py -u <URL_CIBLE> -p <NUMÉRO_TÉLÉPHONE> -i <ID_INSTANCE> [OPTIONS]
-u, --url : (Requis) URL cible (ex : https://example.com/wp-admin/admin-ajax.php)-p, --phone : (Requis) Numéro de téléphone cible (chiffres uniquement)-i, --instance-id : (Requis) ID d'instance extrait de la requête interceptée-d, --digits : (Facultatif) Longueur de l'OTP (4 ou 6 chiffres, par défaut 4)-w, --workers : (Facultatif) Nombre de travailleurs parallèles (par défaut 10)--start : (Facultatif) Valeur OTP de départ (par défaut 0)--end : Valeur OTP de fin (par défaut : 9999 pour 4 chiffres, 999999 pour 6 chiffres)python3 otp_bypass.py -u https://example.com/wp-admin/admin-ajax.php -p 1234567890 -i <ID_INSTANCE> -d 4 -w 10
Le script affiche la progression et les résultats dans le terminal. Si un OTP valide est trouvé, il imprime l'OTP réussi ainsi qu'un extrait de la réponse du serveur.
Utilisez-le de manière responsable et uniquement sur des systèmes autorisés. L'accès non autorisé à des systèmes est illégal et contraire à l'éthique. Ce script est destiné à des fins éducatives et à des tests de sécurité avec permission.
Ce projet est sous licence MIT. Consultez le fichier LICENSE pour plus de détails.
L'auteur et les contributeurs ne sont pas responsables de toute utilisation abusive ou des dommages causés par ce script. Assurez-vous toujours d'avoir la permission de tester les systèmes que vous ciblez.
--proxy : (Facultatif) Proxy (ex : http://127.0.0.1:8080)