
CVE-2025-4094 – Plugin WordPress Digits < 8.4.6.1 - Contournement de l'authentification OTP
Auteur : Saleh Tarawneh
Identifiant CVE : CVE-2025-4094
Sévérité : Critique (CVSS 9.8)
Statut : Corrigé dans la version 8.4.6.1
Le plugin WordPress Digits antérieur à la version 8.4.6.1 est vulnérable aux attaques par force brute sur l'OTP en raison de l'absence de limitation de débit. Cela permet à des attaquants non authentifiés de contourner l'authentification basée sur l'OTP par SMS et de réinitialiser les mots de passe.
Modifiez les placeholders dans le fichier digits_otp_bypass_cve2025-4094.py :
digits_phoneinstance_iddigits_formReferer / redirect_pagePuis exécutez :
python3 digits_otp_bypass_cve2025-4094.py
Vous pouvez également effectuer l'attaque à l'aide de Burp Suite Pro et Intruder :
sms_otp.000000 à 999999 :"success":true dans le corps de la réponseCette méthode est utile pour l'inspection visuelle et le réglage fin des seuils de détection dans Burp.