
Nous accédons à la page web WordPress où nous constatons que le MFA est activé via le plugin vulnérable :

Nous devons exécuter la PoC et fournir les identifiants de connexion :

Automatiquement, le navigateur s'ouvrira via un fichier temporaire .html dans le panneau d'administration.

Pour déployer automatiquement un environnement vulnérable afin de recréer ce scénario, vous pouvez utiliser le dépôt suivant :
https://github.com/Trackflaw/CVE-2024-10924-Wordpress-Docker