CVE-2025-4094: krytyczna luka w wtyczce Digits do WordPress
Krytyczna luka CVE-2025-4094 w wtyczce Digits do WordPress umożliwia ataki brute force na OTP. Zalecana szybka aktualizacja i zabezpieczenia.
- CVSS
- 9.8 CRITICAL
- EPSS
- 96.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- digits
Co wiadomo
Wtyczka Digits do WordPress (wersje przed 8.4.6.1) nie ogranicza liczby prób weryfikacji jednorazowych kodów OTP, co umożliwia atakującym ich łatwe odgadnięcie metodą brute force. Luka ta ma ocenę CVSS 9.8, co wskazuje na krytyczne zagrożenie.
Wpływ biznesowy
Brak ograniczenia prób weryfikacji OTP w wtyczce Digits naraża systemy na przejęcie kont użytkowników poprzez ataki brute force. Może to prowadzić do nieautoryzowanego dostępu, naruszenia danych i utraty zaufania klientów. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa swoich usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Digits i zaktualizować ją do najnowszej dostępnej wersji, która zawiera poprawki zabezpieczeń. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie ekspozycji funkcji logowania, monitorowanie logów pod kątem podejrzanych prób logowania oraz wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak CAPTCHA lub dwuskładnikowa autoryzacja.