CVE-2026-8293 : contournement d'authentification et saut du défi 2FA dans really simple security
SCORE DE MENACE HERMES & COMPROMISSION DU CMS D'ENTREPRISE
Cible :Extension WordPress Really Simple Security Le CVSS v3.1 évalue la CVE-2026-8293 à 7.5 Élevé (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score de menace Hermes s'élève à 86 (ELEVE). Bien que l'attaque requière la connaissance des identifiants primaires, la neutralisation de la double authentification (2FA) sur des plugins de sécurité déployés à grande échelle anéantit la défense en profondeur protégeant les interfaces d'administration.
CVE-2026-8293: Really Simple Security Authentication Bypass via 2FA Challenge SkipVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Really Simple Security documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »Really Simple Security est une suite de sécurité incontournable de l’écosystème WordPress, administrant le chiffrement HTTPS, les en-têtes de sécurité et le 2FA.
| Paramètre | Spécification Technique | Contexte Threat Intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-8293 | Avis officiel NVD et WPScan |
| Faiblesse CWE | CWE-287 (Improper Authentication) | Omission de validation d’état OTP dans le contrôleur REST |
| Vecteur réseau | HTTP/HTTPS (80/TCP, 443/TCP) | Requête POST vers /wp-json/reallysimplessl/v1/two_factor/ |
| Composant vulnérable | Contrôleur TwoFactorRestController | Points de terminaison de validation 2FA |
| Versions affectées | < 9.5.10.1 | Déploiements avec 2FA activé |
| Versions corrigées | 9.5.10.1 | Version corrective officielle |
2. Analyse approfondie du mécanisme de vulnérabilité
Section intitulée « 2. Analyse approfondie du mécanisme de vulnérabilité »Omission de contrôle dans le contrôleur REST
Section intitulée « Omission de contrôle dans le contrôleur REST »Dans les versions vulnérables, la méthode de validation finale du cookie de session procédait ainsi :
// Logique vulnérable dans Really Simple Security < 9.5.10.1public function verify_two_factor_session( $request ) { $user_id = $request->get_param( 'user_id' ); $login_nonce = $request->get_param( 'login_nonce' );
// Validation insuffisante : vérifie la validité du jeton d'étape 1, // mais n'impose pas la vérification préalable du code OTP ! if ( $this->validate_login_nonce( $user_id, $login_nonce ) ) { wp_set_current_user( $user_id ); wp_set_auth_cookie( $user_id, true ); return new WP_REST_Response( [ 'success' => true, 'redirect' => admin_url() ] ); }
return new WP_REST_Response( [ 'success' => false ], 403 );}L’absence de contrôle sur le statut réel de l’OTP permet à l’attaquant de convertir immédiatement le nonce de première étape en session administrateur active.
3. Règles de détection & détection forensique
Section intitulée « 3. Règles de détection & détection forensique »Règle réseau Suricata
Section intitulée « Règle réseau Suricata »alert http any any -> $HTTP_SERVERS any ( msg:"HERMES EXPLOIT - Saut de défi 2FA Really Simple Security (CVE-2026-8293)"; flow:to_server,established; http.uri; content:"/wp-json/reallysimplessl/v1/two_factor/"; nocase; http.request_body; content:"login_nonce="; content:!"otp_code="; classtype:web-application-attack; sid:20268293; rev:1;)4. Guide de remédiation & durcissement
Section intitulée « 4. Guide de remédiation & durcissement »-
Mise à niveau immédiate de really simple security : Installer la version 9.5.10.1 ou supérieure via WP-CLI :
Fenêtre de terminal wp plugin update really-simple-ssl -
Renouvellement des mots de passe administrateurs : Dans la mesure où l’exploitation requiert la possession du mot de passe primaire, forcer la réinitialisation de tous les mots de passe à privilèges.
-
Renforcement WAF : Vérifier que les requêtes dirigées vers l’API 2FA comportent obligatoirement le paramètre du code de vérification.