Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-4094-POC — WordPress Plugin Digits < 8.4.6.1 - Bypass dell'autenticazione OTP tramite brute force (CVE-2025-4094) | Kitploit
Strumenti/GitHubGitHub/pocpioneer/cve-2025-4094-poc
Autenticazione e AutorizzazioneAttacchi alle PasswordAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration Testing
GitHubpocpioneer/cve-2025-4094-poc

CVE-2025-4094-POC

WordPress Plugin Digits < 8.4.6.1 - Bypass dell'autenticazione OTP tramite brute force (CVE-2025-4094)

Vedi Repository
2121 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Bypass OTP del Plugin WordPress Digits (CVE-2025-4094)

Panoramica

Questo script è un exploit per il plugin WordPress Digits (versioni < 8.4.6.1) che consente il bypass dell'autenticazione OTP (One-Time Password) tramite forza bruta. L'exploit sfrutta una vulnerabilità identificata come CVE-2025-4094. Lo script è stato modificato per utilizzare ThreadPoolExecutor per attacchi paralleli, accelerando notevolmente il processo di forza bruta.

Autore dell'exploit: Saleh Tarawneh

Requisiti

  • Python 3.x
  • libreria requests
  • libreria argparse (inclusa nella libreria standard di Python)
  • libreria colorama

Puoi installare le librerie richieste usando pip:

root@kitploit:~
pip install -r requirements.txt

Utilizzo

Per eseguire lo script, usa il seguente comando:

root@kitploit:~
python3 otp_bypass.py -u <TARGET_URL> -p <PHONE_NUMBER> -i <INSTANCE_ID> [OPTIONS]

Argomenti

  • -u, --url: (Obbligatorio) URL del target (es. https://example.com/wp-admin/admin-ajax.php)
  • -p, --phone: (Obbligatorio) Numero di telefono del target (solo cifre)
  • -i, --instance-id: (Obbligatorio) ID dell'istanza dalla richiesta intercettata
  • -d, --digits: (Opzionale) Lunghezza OTP (4 o 6 cifre, predefinito 4)
  • -w, --workers: (Opzionale) Numero di worker paralleli (predefinito 10)
  • --start: (Opzionale) Valore OTP iniziale (predefinito 0)
  • --end: Valore OTP finale (predefinito: 9999 per 4 cifre, 999999 per 6 cifre)

Esempio

root@kitploit:~
python3 otp_bypass.py -u https://example.com/wp-admin/admin-ajax.php -p 1234567890 -i <INSTANCE_ID> -d 4 -w 10

Output

Lo script mostrerà l'avanzamento e i risultati nel terminale. Se viene trovato un OTP valido, stamperà l'OTP riuscito e un estratto della risposta del server.

Nota Importante

Usalo in modo responsabile e solo su sistemi autorizzati. L'accesso non autorizzato ai sistemi è illegale e non etico. Questo script è pensato per scopi educativi e per test di sicurezza con permesso.

Licenza

Questo progetto è concesso in licenza sotto la Licenza MIT. Vedi il file LICENSE per i dettagli.

Esclusione di responsabilità

L'autore e i collaboratori non sono responsabili per qualsiasi uso improprio o danno causato da questo script. Assicurati sempre di avere il permesso di testare i sistemi che prendi di mira.

Scarica lo strumento
(Opzionale)
  • --proxy: (Opzionale) Proxy (es. http://127.0.0.1:8080)