TGViewer
P.F.K Security P.F.K Security @pfksecurity · 2.1K subscribers
Post #805 459
WordPress Plugin Digits OTP Bypass (CVE-2025-4094)

این لینک به این اشاره می‌کند که حاوی یک اثبات مفهوم (PoC) برای آسیب‌پذیری CVE-2025-4094 در افزونه WordPress Digits است. این آسیب‌پذیری به مهاجمان اجازه می‌دهد بدون نیاز به داشتن رمز یک‌بار مصرف (OTP) به حساب کاربری دسترسی پیدا کنند، حتی اگر دو عامل احراز هویت (2FA) فعال باشد.

جزئیات آسیب‌پذیری:
1. نوع آسیب‌پذیری:
- دور زدن احراز هویت OTP با استفاده از حمله Brute Force

https://github.com/POCPioneer/CVE-2025-4094-POC
https://vulmon.com/cve/CVE-2025-4094


- نسخه‌های آسیب‌پذیر: Digits 8.4.6.1 و قبل از آن.

2. نحوه عملکرد:
- مهاجم می‌تواند با ارسال درخواست‌های مکرر OTP به سرور، کد یک‌بار مصرف را شکافته و وارد حساب کاربری شود. این آسیب‌پذیری به دلیل عدم محدودیت تعداد تلاش‌های ناموفق در سیستم OTP افزونه Digits رخ می‌دهد

https://wpscan.com/vulnerability/5d7c6b05-3f3c-4a9d-ba3d-4e3c1e1d6b4d


3. پیامدهای امنیتی:
- دسترسی غیرمجاز به حساب‌های کاربری، از جمله حساب‌های مدیریتی، که می‌تواند منجر به کنترل کامل وب‌سایت شود

https://packetstormsecurity.com/files/178594/


محتوای مخزن GitHub:

- اثبات مفهوم (PoC):
این مخزن یک اسکریپت یا ابزار فراهم کرده است که نحوه انجام حمله Brute Force OTP را نشان می‌دهد. این ابزار می‌تواند به صورت خودکار کد OTP را تست کند و در صورت موفقیت، اطلاعات احراز هویت را استخراج کند

https://github.com/POCPioneer/CVE-2025-4094-POC
https://unsafe.sh/pocpioneer-cve-2025-4094-poc/


- روش استفاده:
کاربران می‌توانند از این PoC برای تست آسیب‌پذیری در محیط‌های آزمایشگاهی استفاده کنند. به عنوان مثال، با ارسال درخواست‌های HTTP به URL هدف و شکار کد OTP در زمان واقعی

https://sploitus.com/exploit?id=2E53879E-869F-503D-8FC6-A0A8FCCD0F2C


راه‌حل و رفع آسیب‌پذیری:
- به‌روزرسانی فوری:
سازنده افزونه Digits نسخه 8.4.6.1 را منتشر کرده است که این مشکل را برطرف می‌کند. تمام کاربران توصیه می‌شوند به این نسخه به‌روزرسانی کنند

https://vulmon.com/cve/CVE-2025-4094
https://wpscan.com/vulnerability/5d7c6b05-3f3c-4a9d-ba3d-4e3c1e1d6b4d

- راه‌حل‌های موقت:
- غیرفعال کردن افزونه Digits تا زمان به‌روزرسانی.
- استفاده از راه‌حل‌های امنیتی جانبی مانند WAF (فایروال اپلیکیشن وب) برای تشخیص و بلاک کردن حملات Brute Force

https://packetstormsecurity.com/files/178594/


منابع بیشتر:

- [مستندات رسمی WPScan]

https://wpscan.com/vulnerability/5d7c6b05-3f3c-4a9d-ba3d-4e3c1e1d6b4d


- صفحه CVE-2025-4094 درVulmon

https://vulmon.com/cve/CVE-2025-4094


- [GitHub مخزن PoC]

https://github.com/POCPioneer/CVE-2025-4094-POC


#exploit
@PfkSecurity
GitHub GitHub - POCPioneer/CVE-2025-4094-POC: WordPress Plugin Digits < 8.4.6.1 - OTP Auth Bypass via Bruteforce (CVE-2025-4094) WordPress Plugin Digits < 8.4.6.1 - OTP Auth Bypass via Bruteforce (CVE-2025-4094) - POCPioneer/CVE-2025-4094-POC
More from @pfksecurity
  1. Oct 4, 2026📌 اVulnerability Research با Penetration Testing یکی نیست. این دو تا خیلی جاها کنار هم اس…
  2. Oct 2, 2026ویندوز و مک بدون اجازه‌ ت کلی داده ازت جمع میکنن لینوکس این کار رو نمیکنه (یا حداقل کنترلش…
  3. Sep 28, 2026CVE یعنی چی؟ احتمالاً وقتی درباره یک آسیب‌ پذیری میخونی، اولین چیزی که میبینی یک شماره شبی…
  4. Sep 27, 2026ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره. این تصاویر دا…
  5. Sep 27, 2026🚨 الان همه اطلاعات حساس و لو رفته‌ تون رو از اینترنت پاک کنید. ۲۰ ساله که پروفایل میسازید…
  6. Sep 24, 2026📌 وقتی یک Vulnerability پیدا کردی، باید بدونی چه چیزی در خطره فرض کنیم یک ضعف امنیتی پیدا…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →