Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
wordpress-cve-2024-10924-exploit — 针对CVE-2024-10924的概念验证(PoC)漏洞利用代码,该漏洞存在于Really Simple SSL WordPress插件中,允许绕过双因素身份验证(2FA)。包含用于保护受影响的WordPress站点的缓解技术。 | Kitploit
工具/GitHubGitHub/h8su/wordpress-cve-2024-10924-exploit
身份验证与授权漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubh8su/wordpress-cve-2024-10924-exploit

wordpress-cve-2024-10924-exploit

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

针对CVE-2024-10924的概念验证(PoC)漏洞利用代码,该漏洞存在于Really Simple SSL WordPress插件中,允许绕过双因素身份验证(2FA)。包含用于保护受影响的WordPress站点的缓解技术。

查看仓库
211年前尚未审核

WordPress CVE-2024-10924 漏洞利用

📌 概述

本仓库包含针对 CVE-2024-10924 的概念验证 (PoC) 漏洞利用程序,该漏洞存在于 Really Simple SSL WordPress 插件中,允许绕过双因素认证 (2FA)。攻击者可利用此漏洞以任意有效用户 ID 登录。

🚨 警告:此漏洞利用仅用于教育和研究目的。未经授权对非你拥有的系统进行使用是违法的。

🚀 漏洞利用使用说明

前提条件:

  • 已安装 Python 3.x
  • 目标 WordPress 网站使用了存在漏洞的“Really Simple SSL”版本

安装: Clone 仓库: | $ git clone https://github.com/h8sU/wordpress-cve-2024-10924-exploit.git $ cd wordpress-cve-2024-10924-exploit

运行漏洞利用: $ python exploit.py <target_url> <user_id>

示例: $ python exploit.py http://web.com 1

这将对指定 user_id 发送一个精心构造的请求,以绕过 2FA 认证。

🛡️ 缓解与修复

如何保护你的 WordPress 网站:

  • 更新插件 - 确保“Really Simple SSL”已更新到已修复该漏洞的最新版本。

  • 限制 REST API 访问 - 使用 Wordfence 等安全插件来限制未经授权的 API 访问。

  • 正确验证 Nonce - 确保在执行关键操作之前,服务器端要求并验证 nonce。

  • 使用强认证机制 - 实施额外的安全层,如 Web 应用防火墙 (WAF)。

  • 监控访问日志 - 检查日志中是否有对 rest_route=/reallysimplessl/v1/two_fa/skip_onboarding 的可疑 API 请求。

  • 应用代码修复 - 确保 skip_onboarding 函数正确检查用户认证和 nonce 验证。以下代码片段展示了一个推荐的修复方案:

    try { $this->check_login_and_get_user($parameters->user_id, $parameters->login_nonce); } catch (Exception $e) { return new WP_REST_Response(['error' => $e->getMessage()], 403); }

    通过实施此修复,未经授权的请求将被拒绝并返回 403 禁止响应。

⚠️ 免责声明

本项目仅用于教育和安全研究目的。未经许可试图利用在线系统的任何行为都是非法的,并可能导致严重的法律后果。请负责任地使用。

下载工具