Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-4094-POC — WordPress Plugin Digits < 8.4.6.1 - Bypass de Autenticação OTP via Bruteforce (CVE-2025-4094) | Kitploit
Ferramentas/GitHubGitHub/pocpioneer/cve-2025-4094-poc
Autenticação e AutorizaçãoAtaques de SenhaAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubpocpioneer/cve-2025-4094-poc

CVE-2025-4094-POC

WordPress Plugin Digits < 8.4.6.1 - Bypass de Autenticação OTP via Bruteforce (CVE-2025-4094)

Ver Repositório
21há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

WordPress Plugin Digits OTP Bypass (CVE-2025-4094)

Visão Geral

Este script é um exploit para o WordPress Plugin Digits (versões < 8.4.6.1) que permite a bypass de autenticação OTP (One-Time Password) via força bruta. O exploit aproveita uma vulnerabilidade identificada como CVE-2025-4094. O script foi modificado para utilizar ThreadPoolExecutor para ataques paralelos, acelerando significativamente o processo de força bruta.

Autor do Exploit: Saleh Tarawneh

Requisitos

  • Python 3.x
  • Biblioteca requests
  • Biblioteca argparse (incluída na biblioteca padrão do Python)
  • Biblioteca colorama

Você pode instalar as bibliotecas necessárias usando pip:

root@kitploit:~
pip install -r requirements.txt

Uso

Para executar o script, use o seguinte comando:

root@kitploit:~
python3 otp_bypass.py -u <TARGET_URL> -p <PHONE_NUMBER> -i <INSTANCE_ID> [OPÇÕES]

Argumentos

  • -u, --url: (Obrigatório) URL alvo (ex.: https://example.com/wp-admin/admin-ajax.php)
  • -p, --phone: (Obrigatório) Número de telefone alvo (apenas dígitos)
  • -i, --instance-id: (Obrigatório) ID da instância da requisição interceptada
  • -d, --digits: (Opcional) Comprimento do OTP (4 ou 6 dígitos, padrão é 4)
  • -w, --workers: (Opcional) Número de workers paralelos (padrão é 10)
  • --start: (Opcional) Valor inicial do OTP (padrão é 0)
  • --end: Valor final do OTP (padrão: 9999 para 4 dígitos, 999999 para 6 dígitos)

Exemplo

root@kitploit:~
python3 otp_bypass.py -u https://example.com/wp-admin/admin-ajax.php -p 1234567890 -i <INSTANCE_ID> -d 4 -w 10

Saída

O script exibirá o progresso e os resultados no terminal. Se um OTP válido for encontrado, ele imprimirá o OTP bem-sucedido e um trecho da resposta do servidor.

Nota Importante

Use com responsabilidade e apenas em sistemas autorizados. O acesso não autorizado a sistemas é ilegal e antiético. Este script é destinado a fins educacionais e testes de segurança com permissão.

Licença

Este projeto está licenciado sob a Licença MIT. Consulte o arquivo LICENSE para obter detalhes.

Aviso Legal

O autor e os colaboradores não são responsáveis por qualquer uso indevido ou dano causado por este script. Sempre certifique-se de ter permissão para testar os sistemas que está visando.

Baixar ferramenta
(Opcional)
  • --proxy: (Opcional) Proxy (ex.: http://127.0.0.1:8080)