
このリポジトリには、WordPress用のReally Simple SSLプラグインの脆弱性であるCVE-2024-10924のエクスプロイトが含まれています。これにより、攻撃者は二要素認証(2FA)のオンボーディングをバイパスし、WordPressサイトへの不正な管理者アクセスを取得できます。
/reallysimplessl/v1/two_fa/skip_onboarding エンドポイント1)と脆弱なドメイン。requests ライブラリpip install requests
python3 exploit.py <domain> <user_id>
例:
python3 exploit.py example.com 1
このエクスプロイトは、wordpress_logged_in_* および wordpress_* Cookieを出力します。これらのCookieをブラウザに手動で設定することで、対象ユーザーとして認証できます。
F12 または右クリック > 要素を調査)。http://<domain> に移動します。wordpress_logged_in_*wordpress_*http://<domain>/wp-admin に移動して、管理者パネルにアクセスします。このエクスプロイトは、教育および認可されたテスト目的でのみ使用することを意図しています。
このコードは責任を持って使用してください。システムへの不正アクセスは違法です。