
Accediamo alla pagina web di WordPress e vediamo che ha l'MFA attivato tramite il plugin vulnerabile:

Dobbiamo eseguire la PoC e fornire le credenziali di accesso:

In modo automatico, il browser si aprirà tramite un file temporaneo .html all'interno del pannello di amministrazione.

Per distribuire automaticamente un ambiente vulnerabile dove ricreare questo scenario, si può utilizzare il seguente repository:
https://github.com/Trackflaw/CVE-2024-10924-Wordpress-Docker