CVE-2024-10924
Really Simple Security (Free, Pro, and Pro Multisite) 9.0.0 - 9.1.1.1 - تجاوز المصادقة
- تم النشر
- 15/11/2024
- محدث
- 23/01/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 15/04/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تُعد إضافات Really Simple Security (الإصدارات Free وPro وPro Multisite) الخاصة بـ WordPress عرضة لتجاوز المصادقة في الإصدارات من 9.0.0 إلى 9.1.1.1. ويعود السبب إلى معالجة غير سليمة لأخطاء التحقق من المستخدم في إجراءات REST API الخاصة بالمصادقة الثنائية عبر دالة 'check_login_and_get_user'. وهذا يتيح للمهاجمين غير المصادَق عليهم تسجيل الدخول باسم أي مستخدم موجود على الموقع، مثل مدير، عندما يكون إعداد "المصادقة الثنائية" مفعّلاً (معطَّل افتراضيًا).
المصادر
20تقرير اختبار الاختراق واستغلال لـ CVE-2024-10924، تجاوز المصادقة الثنائية في Really Simple SSL، بما في ذلك الاستطلاع والاستغلال وإرشادات المعالجة.
- CVE-2024-10924استغلال
يوضح استغلال وتخفيف CVE-2024-10924، وهو تجاوز مصادقة في WordPress Really Simple Security، مع استغلال Python آلي وخطوات Burp Suite يدوية والتحقق من التصحيح.
- CVE-2024-10924استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.