
CVE-2025-4094 – WordPress Digits Plugin < 8.4.6.1 - OTP Authentication Bypass
Autor: Saleh Tarawneh
ID CVE: CVE-2025-4094
Gravidade: Crítica (CVSS 9.8)
Status: Corrigido na versão 8.4.6.1
O plugin Digits WordPress anterior à versão 8.4.6.1 é vulnerável a ataques de força bruta OTP devido à falta de limitação de taxa. Isso permite que atacantes não autenticados contornem a autenticação baseada em OTP por SMS e redefinam senhas.
Edite os placeholders dentro de digits_otp_bypass_cve2025-4094.py:
digits_phoneinstance_iddigits_formReferer / redirect_pageEntão execute:
python3 digits_otp_bypass_cve2025-4094.py
Você também pode realizar o ataque usando Burp Suite Pro e Intruder:
sms_otp.000000 a 999999:"success":true no corpoEste método é útil para inspeção visual e ajuste fino dos limiares de detecção dentro do Burp.