CVE-2024-10924
Really Simple Security (Free, Pro et Pro Multisite) 9.0.0 - 9.1.1.1 - Contournement d'authentification
- Publié
- 15 nov. 2024
- Mise à jour
- 23 janv. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 15 avr. 2025
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les plugins Really Simple Security (Free, Pro et Pro Multisite) pour WordPress sont vulnérables à un contournement de l'authentification dans les versions 9.0.0 à 9.1.1.1. Cela est dû à une gestion incorrecte des erreurs de contrôle de l'utilisateur dans les actions de l'API REST à deux facteurs avec la fonction 'check_login_and_get_user'. Cela permet à des attaquants non authentifiés de se connecter en tant que n'importe quel utilisateur existant du site, comme un administrateur, lorsque le paramètre "Two-Factor Authentication" est activé (désactivé par défaut).
Sources
20Rapport de test d'intrusion et exploit pour CVE-2024-10924, un contournement 2FA dans Really Simple SSL, y compris des conseils de reconnaissance, d'exploitation et de remédiation.
- CVE-2024-10924Exploit
Démontre l'exploitation et l'atténuation de CVE-2024-10924, un contournement d'authentification dans WordPress Really Simple Security, avec un exploit Python automatisé, des étapes manuelles avec Burp Suite et la vérification du correctif.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.