
Обход MFA в WordPress с установленным плагином Really Simple Security версий с 9.0.0 по 9.1.1.1.
Переходим на веб-страницу WordPress, где увидим, что MFA активирован через уязвимый плагин:

Мы должны выполнить PoC и предоставить данные для входа:

Автоматически откроется браузер через временный .html файл в панели управления.

Чтобы автоматически развернуть уязвимую среду для воспроизведения этого сценария, можно использовать следующий репозиторий:
https://github.com/Trackflaw/CVE-2024-10924-Wordpress-Docker