Lo que primero tendremos que hacer es instalar en nuestro hipervisor un ubuntu-server, una vez estando dentro de la maquina tendremos que ejecutar los siguiente comandos.
Renombra el archivo wp-config-sample.php a wp-config.php:
Edita el archivo:
Guarda y cierra el archivo.
Reiniciar apache2
Accede a http://<IP> en tu navegador y sigue el asistente de instalación de WordPress.
Instalación de plugin vulnerable para Wordpress
Una vez que ya se haya configurado el wordpress y estemos dentro de la seccion de plugins tendremos que darle a Add plugins -> Upload plugin, seleccionaremos el plugin que esta comprimido en ZIP y esto se montara automaticamente.
Dentro del plugin lo activaremos y nos iremos a la seccion de Settings -> Login Protection.
Despues tendremos que activar la casilla llamada Enable Two-Factor Authentication y que poner el usuario Administrador en la seccion llamada Enforce for:
En Email Verification -> Enable for: pone al Administrador y Author.
Para guardar todo le daremos a Save and continue y ya estaria todo listo para poder probar la tecnica del Bypass MFA de Wordpress.
Repositorio Bypass-MFA-Wordpress
Para saber mas informacion de como explotar esta vulnerabilidad visita el siguiente repositorio: