Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-10924-Exploit — Really Simple Security(免费版、Pro 和 Pro Multisite)9.0.0 - 9.1.1.1 - 身份验证绕过 | Kitploit
工具/GitHubGitHub/nxploited/cve-2024-10924-exploit
身份验证与授权漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubnxploited/cve-2024-10924-exploit

CVE-2024-10924-Exploit

Really Simple Security(免费版、Pro 和 Pro Multisite)9.0.0 - 9.1.1.1 - 身份验证绕过

查看仓库
2121年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-10924-Exploit

Really Simple Security(免费版、专业版及专业版多站点)9.0.0 - 9.1.1.1 - 身份验证绕过

📖 描述

该脚本利用了 WordPress 的 Really Simple Security 插件(9.0.0 - 9.1.1.1 版本)中的一个漏洞。该缺陷源于双因素认证 API 中 check_login_and_get_user 函数对错误处理不当,从而允许绕过身份验证。

利用此漏洞,攻击者可在启用双因素认证(2FA)的情况下以任意用户(例如管理员)身份登录。一旦认证成功,脚本便会使用获取到的会话 Cookie 自动启动浏览器会话。

🛠 环境要求

在运行脚本之前,请先安装所需依赖:

root@kitploit:~
pip install requests selenium webdriver-manager

🚀 使用方法

root@kitploit:~
python CVE-2024-10924.py -u http://TARGET-WEBSITE.com/
  • 该脚本利用身份验证绕过漏洞获取有效的会话 Cookie。
  • 它会自动启动 Chrome 浏览器,并以管理员身份打开 WordPress 仪表盘。

🔍 工作原理

  1. 通过向以下地址发送 POST 请求来利用 CVE-2024-10924:
root@kitploit:~
/wp-json/reallysimplessl/v1/two_fa/skip_onboarding
  1. 从响应中提取会话 Cookie。
  2. 通过 Selenium 启动 Google Chrome。
  3. 将 Cookie 注入浏览器会话。
  4. 重定向至 /wp-admin/,无需密码即可获得管理员访问权限。

用法:

root@kitploit:~
usage: CVE-2024-10924.py [-h] -u URL

WordPress Login Exploit | Really Simple Security (Free, Pro, and Pro Multisite) 9.0.0 - 9.1.1.1 - Authentication
Bypass

options:
  -h, --help         show this help message and exit
  -u URL, --url URL  Target WordPress URL

免责声明

此脚本仅供教育目的和授权安全评估使用。滥用此脚本可能会带来法律后果。在对任何系统进行测试之前,请务必获得适当授权。

下载工具