
Контейнеризированная среда эксплойта для CVE-2024-10924, обход аутентификации в плагине WordPress Really Simple Security (версии 9.0.0-9.1.1.1), позволяющий неавторизованному администратору войти в систему.
Плагины Really Simple Security (Free, Pro и Pro Multisite) для WordPress версий с 9.0.0 по 9.1.1.1 подвержены уязвимости обхода аутентификации.
Эта проблема возникает из-за неправильной обработки ошибок в функции check_login_and_get_user, используемой в действиях REST API двухфакторной аутентификации.
В результате неаутентифицированные злоумышленники могут потенциально войти в систему как любой существующий пользователь, включая администраторов, если включена функция "Двухфакторная аутентификация" (по умолчанию отключена).
git clone [email protected]:Trackflaw/CVE-2024-10924-Wordpress-Docker.git
cd CVE-2024-10924-Wordpress-Docker
docker compose up --build
https://github.com/user-attachments/assets/124a4916-b0ba-472a-b880-63e774f809bd