CVE-2025-4094: Уразливість у плагіні DIGITS для WordPress
Критична уразливість CVE-2025-4094 у плагіні DIGITS для WordPress дозволяє перебирати OTP без обмежень. Рекомендується оновлення та посилення захисту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 96.71%
- Активно використовується
- немає в KEV
- Продукт
- digits
Що відомо
Плагін DIGITS для WordPress (версії до 8.4.6.1) не обмежує кількість спроб перевірки одноразових паролів (OTP), що дозволяє зловмисникам легко здійснювати атаки методом перебору. Це створює високий ризик компрометації облікових записів користувачів.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу до облікових записів користувачів через перебір OTP, що ставить під загрозу безпеку вебсайтів на базі WordPress із встановленим плагіном DIGITS. Це може спричинити витік даних, порушення роботи сервісів та втрату довіри клієнтів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна DIGITS від розробника unitedover та встановити останню версію. Якщо оновлення недоступне, слід обмежити кількість спроб введення OTP, впровадити додаткові механізми захисту, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.