Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/pocpioneer/cve-2025-4094-poc
Authentification et AutorisationAttaques de Mots de PasseAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'Intrusion
GitHubpocpioneer/cve-2025-4094-poc

CVE-2025-4094-POC

Plugin WordPress Digits < 8.4.6.1 - Contournement de l'authentification OTP par force brute (CVE-2025-4094)

Voir le dépôt
21il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Contournement OTP du plugin WordPress Digits (CVE-2025-4094)

Présentation

Ce script est un exploit pour le plugin WordPress Digits (versions < 8.4.6.1) qui permet de contourner l'authentification OTP (mot de passe à usage unique) via force brute. L'exploit exploite une vulnérabilité référencée sous CVE-2025-4094. Le script a été modifié pour utiliser ThreadPoolExecutor afin de réaliser des attaques en parallèle, accélérant considérablement le processus de force brute.

Auteur de l'exploit : Saleh Tarawneh

Prérequis

  • Python 3.x
  • Bibliothèque requests
  • Bibliothèque argparse (incluse dans la bibliothèque standard Python)
  • Bibliothèque colorama

Vous pouvez installer les bibliothèques requises avec pip :

root@kitploit:~
pip install -r requirements.txt

Utilisation

Pour exécuter le script, utilisez la commande suivante :

root@kitploit:~
python3 otp_bypass.py -u <URL_CIBLE> -p <NUMÉRO_TÉLÉPHONE> -i <ID_INSTANCE> [OPTIONS]

Arguments

  • -u, --url : (Requis) URL cible (ex : https://example.com/wp-admin/admin-ajax.php)
  • -p, --phone : (Requis) Numéro de téléphone cible (chiffres uniquement)
  • -i, --instance-id : (Requis) ID d'instance extrait de la requête interceptée
  • -d, --digits : (Facultatif) Longueur de l'OTP (4 ou 6 chiffres, par défaut 4)
  • -w, --workers : (Facultatif) Nombre de travailleurs parallèles (par défaut 10)
  • --start : (Facultatif) Valeur OTP de départ (par défaut 0)
  • --end : Valeur OTP de fin (par défaut : 9999 pour 4 chiffres, 999999 pour 6 chiffres)

Exemple

root@kitploit:~
python3 otp_bypass.py -u https://example.com/wp-admin/admin-ajax.php -p 1234567890 -i <ID_INSTANCE> -d 4 -w 10

Sortie

Le script affiche la progression et les résultats dans le terminal. Si un OTP valide est trouvé, il imprime l'OTP réussi ainsi qu'un extrait de la réponse du serveur.

Note importante

Utilisez-le de manière responsable et uniquement sur des systèmes autorisés. L'accès non autorisé à des systèmes est illégal et contraire à l'éthique. Ce script est destiné à des fins éducatives et à des tests de sécurité avec permission.

Licence

Ce projet est sous licence MIT. Consultez le fichier LICENSE pour plus de détails.

Avertissement

L'auteur et les contributeurs ne sont pas responsables de toute utilisation abusive ou des dommages causés par ce script. Assurez-vous toujours d'avoir la permission de tester les systèmes que vous ciblez.

Télécharger l’outil
(Facultatif)
  • --proxy : (Facultatif) Proxy (ex : http://127.0.0.1:8080)