Aller au contenu

CVE-2026-8293 : contournement d'authentification et saut du défi 2FA dans really simple security

HERMES

SCORE DE MENACE HERMES & COMPROMISSION DU CMS D'ENTREPRISE

Cible : Extension WordPress Really Simple Security
Confiance : 97%
86 / 100
ELEVE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 17 / 20
Militarisation 18 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 19 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 18 / 20
⚖️ Divergence & Justification opérationnelle

Le CVSS v3.1 évalue la CVE-2026-8293 à 7.5 Élevé (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score de menace Hermes s'élève à 86 (ELEVE). Bien que l'attaque requière la connaissance des identifiants primaires, la neutralisation de la double authentification (2FA) sur des plugins de sécurité déployés à grande échelle anéantit la défense en profondeur protégeant les interfaces d'administration.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-8293: Really Simple Security Authentication Bypass via 2FA Challenge SkipVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTReally Simple Security
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Really Simple Security documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Really Simple Security est une suite de sécurité incontournable de l’écosystème WordPress, administrant le chiffrement HTTPS, les en-têtes de sécurité et le 2FA.

ParamètreSpécification TechniqueContexte Threat Intelligence
Identifiant CVECVE-2026-8293Avis officiel NVD et WPScan
Faiblesse CWECWE-287 (Improper Authentication)Omission de validation d’état OTP dans le contrôleur REST
Vecteur réseauHTTP/HTTPS (80/TCP, 443/TCP)Requête POST vers /wp-json/reallysimplessl/v1/two_factor/
Composant vulnérableContrôleur TwoFactorRestControllerPoints de terminaison de validation 2FA
Versions affectées< 9.5.10.1Déploiements avec 2FA activé
Versions corrigées9.5.10.1Version corrective officielle

2. Analyse approfondie du mécanisme de vulnérabilité

Section intitulée « 2. Analyse approfondie du mécanisme de vulnérabilité »

Dans les versions vulnérables, la méthode de validation finale du cookie de session procédait ainsi :

// Logique vulnérable dans Really Simple Security < 9.5.10.1
public function verify_two_factor_session( $request ) {
$user_id = $request->get_param( 'user_id' );
$login_nonce = $request->get_param( 'login_nonce' );
// Validation insuffisante : vérifie la validité du jeton d'étape 1,
// mais n'impose pas la vérification préalable du code OTP !
if ( $this->validate_login_nonce( $user_id, $login_nonce ) ) {
wp_set_current_user( $user_id );
wp_set_auth_cookie( $user_id, true );
return new WP_REST_Response( [ 'success' => true, 'redirect' => admin_url() ] );
}
return new WP_REST_Response( [ 'success' => false ], 403 );
}

L’absence de contrôle sur le statut réel de l’OTP permet à l’attaquant de convertir immédiatement le nonce de première étape en session administrateur active.


alert http any any -> $HTTP_SERVERS any (
msg:"HERMES EXPLOIT - Saut de défi 2FA Really Simple Security (CVE-2026-8293)";
flow:to_server,established;
http.uri; content:"/wp-json/reallysimplessl/v1/two_factor/"; nocase;
http.request_body; content:"login_nonce=";
content:!"otp_code=";
classtype:web-application-attack;
sid:20268293; rev:1;
)

  1. Mise à niveau immédiate de really simple security : Installer la version 9.5.10.1 ou supérieure via WP-CLI :

    Fenêtre de terminal
    wp plugin update really-simple-ssl
  2. Renouvellement des mots de passe administrateurs : Dans la mesure où l’exploitation requiert la possession du mot de passe primaire, forcer la réinitialisation de tous les mots de passe à privilèges.

  3. Renforcement WAF : Vérifier que les requêtes dirigées vers l’API 2FA comportent obligatoirement le paramètre du code de vérification.