Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wordpress-cve-2024-10924-exploit — Эксплойт Proof-of-Concept (PoC) для CVE-2024-10924, уязвимости в плагине WordPress Really Simple SSL, позволяющей обойти двухфакторную аутентификацию (2FA). Включает методы смягчения последствий для защиты уязвимых сайтов WordPress. | Kitploit
Инструменты/GitHubGitHub/h8su/wordpress-cve-2024-10924-exploit
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHub

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
h8su/wordpress-cve-2024-10924-exploit

wordpress-cve-2024-10924-exploit

Эксплойт Proof-of-Concept (PoC) для CVE-2024-10924, уязвимости в плагине WordPress Really Simple SSL, позволяющей обойти двухфакторную аутентификацию (2FA). Включает методы смягчения последствий для защиты уязвимых сайтов WordPress.

Репозиторий
2181 год назадЕщё не проверено

Эксплойт для WordPress CVE-2024-10924

📌 Обзор

Этот репозиторий содержит эксплойт Proof-of-Concept (PoC) для CVE-2024-10924, уязвимости в плагине WordPress Really Simple SSL, которая позволяет обойти двухфакторную аутентификацию (2FA). Злоумышленники могут использовать эту уязвимость для входа в систему под видом любого пользователя с действительным ID.

🚨 ПРЕДУПРЕЖДЕНИЕ: Этот эксплойт предназначен только для образовательных и исследовательских целей. Несанкционированное использование против систем, которые вам не принадлежат, незаконно.

🚀 Использование эксплойта

Предварительные требования:

  • Установленный Python 3.x
  • Целевой сайт WordPress, использующий уязвимую версию "Really Simple SSL"

Установка: Клонируйте репозиторий: | $ git clone https://github.com/h8sU/wordpress-cve-2024-10924-exploit.git $ cd wordpress-cve-2024-10924-exploit

Запуск эксплойта: $ python exploit.py <target_url> <user_id>

Пример: $ python exploit.py http://web.com 1

Это отправляет специально созданный запрос для обхода аутентификации 2FA для указанного user_id.

🛡️ Меры по смягчению и исправления

Как защитить ваш сайт WordPress:

  • Обновите плагин - Убедитесь, что "Really Simple SSL" обновлен до последней версии, где уязвимость исправлена.

  • Ограничьте доступ к REST API - Используйте плагины безопасности, такие как Wordfence, для ограничения несанкционированного доступа к API.

  • Корректно проверяйте nonce - Убедитесь, что nonce требуются и проверяются на стороне сервера перед выполнением критических действий.

  • Используйте надежные механизмы аутентификации - Внедрите дополнительные уровни безопасности, такие как брандмауэры веб-приложений (WAF).

  • Отслеживайте журналы доступа - Проверяйте свои журналы на предмет подозрительных запросов API к rest_route=/reallysimplessl/v1/two_fa/skip_onboarding.

  • Примените исправление кода - Убедитесь, что функция skip_onboarding правильно проверяет аутентификацию пользователя и проверку nonce. Следующий фрагмент кода демонстрирует рекомендуемое исправление:

    try { $this->check_login_and_get_user($parameters->user_id, $parameters->login_nonce); } catch (Exception $e) { return new WP_REST_Response(['error' => $e->getMessage()], 403); }

    При реализации этого исправления несанкционированные запросы будут отклонены с ответом 403 Forbidden.

⚠️ Отказ от ответственности

Этот проект предназначен исключительно для образовательных целей и исследований в области безопасности. Любая несанкционированная попытка эксплуатации живых систем без разрешения незаконна и может привести к серьезным юридическим последствиям. Используйте ответственно.

Скачать инструмент