CVE-2026-77771
miniOrange 2FA (المجاني والاحترافي) - تجاوز المصادقة الثنائية عبر قفل OTP المرتبط بالجلسة
- تم النشر
- 10/09/2026
- محدث
- 10/09/2026
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 12/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 9.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة miniOrange 2FA لـ WordPress قبل الإصدار 6.3.1، وإضافة miniOrange 2FA لـ WordPress قبل الإصدار 19.3 لا تحصر حد محاولات العامل الثاني في الحساب المستهدف، بل تربطه بدلاً من ذلك بمعرّف يوفره العميل ويمكنه تغييره متى شاء، مما يسمح للمهاجم الذي يعرف بالفعل كلمة مرور الضحية بإجراء محاولات تخمين غير محدودة لرمز المرور لمرة واحدة والتغلب على العامل الثاني. نقطة تحقق ثانية لا تطبق أي حد للمحاولات على الإطلاق.
المصادر
1- CVE-2026-77771إعلامية
استشارة بشأن CVE-2026-77771، وهو تجاوز للمصادقة الثنائية (2FA) في إضافة miniOrange لـ WordPress عبر قفل OTP المرتبط بالجلسة، مع تحليل التأثير وإرشادات المعالجة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.