
Bypass do MFA no WordPress com o plugin Really Simple Security instalado entre as versões 9.0.0 – 9.1.1.1.
Acessamos a página web do WordPress onde veremos que tem MFA ativado através do plugin vulnerável:

Devemos executar a PoC e fornecer os dados de acesso:

De forma automática, o navegador será aberto através de um arquivo temporário .html dentro do painel de administração.

Para implantar automaticamente um ambiente vulnerável onde recriar este cenário, pode-se utilizar o seguinte repositório:
https://github.com/Trackflaw/CVE-2024-10924-Wordpress-Docker