CVE-2025-4094: Уразливість у плагіні DIGITS для WordPress

Критична уразливість CVE-2025-4094 у плагіні DIGITS для WordPress дозволяє перебирати OTP без обмежень. Рекомендується оновлення та посилення захисту.
CVE-2025-4094CVSS 9.8CMS

CVE-2025-4094: Уразливість у плагіні DIGITS для WordPress

Критична уразливість CVE-2025-4094 у плагіні DIGITS для WordPress дозволяє перебирати OTP без обмежень. Рекомендується оновлення та посилення захисту.

CVSS
9.8 CRITICAL
EPSS
96.71%
Активно використовується
немає в KEV
Продукт
digits

Що відомо

Плагін DIGITS для WordPress (версії до 8.4.6.1) не обмежує кількість спроб перевірки одноразових паролів (OTP), що дозволяє зловмисникам легко здійснювати атаки методом перебору. Це створює високий ризик компрометації облікових записів користувачів.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу до облікових записів користувачів через перебір OTP, що ставить під загрозу безпеку вебсайтів на базі WordPress із встановленим плагіном DIGITS. Це може спричинити витік даних, порушення роботи сервісів та втрату довіри клієнтів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна DIGITS від розробника unitedover та встановити останню версію. Якщо оновлення недоступне, слід обмежити кількість спроб введення OTP, впровадити додаткові механізми захисту, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки