
CVE-2025-4094 – WordPress Digits Plugin < 8.4.6.1 - OTP Authentication Bypass
Автор: Saleh Tarawneh
CVE ID: CVE-2025-4094
Критичность: Критический (CVSS 9.8)
Статус: Исправлено в версии 8.4.6.1
Плагин Digits для WordPress версии ниже 8.4.6.1 уязвим к атакам перебора OTP из-за отсутствия ограничения частоты запросов. Это позволяет неаутентифицированным злоумышленникам обойти аутентификацию на основе SMS-OTP и сбросить пароли.
Отредактируйте заполнители внутри digits_otp_bypass_cve2025-4094.py:
digits_phoneinstance_iddigits_formReferer / redirect_pageЗатем выполните:
python3 digits_otp_bypass_cve2025-4094.py
Вы также можете выполнить атаку с помощью Burp Suite Pro и Intruder:
sms_otp.000000 до 999999:"success":true в теле ответаЭтот метод полезен для визуальной проверки и точной настройки порогов обнаружения в Burp.