
Unauthenticated authentication bypass to RCE exploit for CVE-2024-10924. Abuses an authentication and 2FA bypass in the Really Simple Security WordPress plugin to impersonate an admin user, upload a malicious plugin, and achieve remote command execution via an interactive shell.

Este repositório contém um exploit de prova de conceito para CVE-2024-10924, uma vulnerabilidade de bypass de autenticação e 2FA no plugin Really Simple Security para WordPress que pode ser usada para obter execução remota de comandos (RCE).
O script abusa de um bypass de autenticação para se passar por um administrador, recupera o nonce necessário, envia um plugin malicioso, verifica o payload implantado, detecta o sistema operacional alvo e fornece um shell remoto interativo.
python CVE-2024-10924.py --target http://target-wordpress-site --plugin-rce rce-plugin.zip
Após a execução, o script ignora a autenticação, instala o plugin malicioso, confirma a acessibilidade do payload, detecta o SO e entra em um shell interativo.