
CVE-2025-4094 – WordPress Digits Plugin < 8.4.6.1 - OTP Authentication Bypass
लेखक: Saleh Tarawneh
CVE आईडी: CVE-2025-4094
गंभीरता: गंभीर (CVSS 9.8)
स्थिति: संस्करण 8.4.6.1 में ठीक किया गया
यह Digits वर्डप्रेस प्लगइन संस्करण 8.4.6.1 से पहले दर सीमा की कमी के कारण OTP ब्रूट-फोर्स हमलों के लिए असुरक्षित है। यह अप्रमाणित हमलावरों को SMS OTP-आधारित प्रमाणीकरण को बायपास करने और पासवर्ड रीसेट करने की अनुमति देता है।
digits_otp_bypass_cve2025-4094.py के अंदर प्लेसहोल्डर्स संपादित करें:
digits_phoneinstance_iddigits_formReferer / redirect_pageफिर चलाएँ:
python3 digits_otp_bypass_cve2025-4094.py
आप Burp Suite Pro और Intruder का उपयोग करके भी हमला कर सकते हैं:
sms_otp पैरामीटर पर पेलोड स्थिति सेट करें।000000 से 999999 तक एक पेलोड सूची लोड करें:"success":trueयह विधि Burp के भीतर दृश्य निरीक्षण और पहचान सीमाओं को ठीक करने के लिए उपयोगी है।