CVE-2025-4094: krytyczna luka w wtyczce Digits do WordPress

Krytyczna luka CVE-2025-4094 w wtyczce Digits do WordPress umożliwia ataki brute force na OTP. Zalecana szybka aktualizacja i zabezpieczenia.
CVE-2025-4094CVSS 9.8CMS

CVE-2025-4094: krytyczna luka w wtyczce Digits do WordPress

Krytyczna luka CVE-2025-4094 w wtyczce Digits do WordPress umożliwia ataki brute force na OTP. Zalecana szybka aktualizacja i zabezpieczenia.

CVSS
9.8 CRITICAL
EPSS
96.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
digits

Co wiadomo

Wtyczka Digits do WordPress (wersje przed 8.4.6.1) nie ogranicza liczby prób weryfikacji jednorazowych kodów OTP, co umożliwia atakującym ich łatwe odgadnięcie metodą brute force. Luka ta ma ocenę CVSS 9.8, co wskazuje na krytyczne zagrożenie.

Wpływ biznesowy

Brak ograniczenia prób weryfikacji OTP w wtyczce Digits naraża systemy na przejęcie kont użytkowników poprzez ataki brute force. Może to prowadzić do nieautoryzowanego dostępu, naruszenia danych i utraty zaufania klientów. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa swoich usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Digits i zaktualizować ją do najnowszej dostępnej wersji, która zawiera poprawki zabezpieczeń. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie ekspozycji funkcji logowania, monitorowanie logów pod kątem podejrzanych prób logowania oraz wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak CAPTCHA lub dwuskładnikowa autoryzacja.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS