
استشارة بشأن CVE-2026-77771، وهو تجاوز للمصادقة الثنائية (2FA) في إضافة miniOrange لـ WordPress عبر قفل OTP المرتبط بالجلسة، مع تحليل التأثير وإرشادات المعالجة.
يسمح تجاوز للمصادقة في إضافة miniOrange Two-Factor Authentication الخاصة بـ WordPress لمهاجم يمتلك بالفعل كلمة المرور الصحيحة للضحية بتخمين العامل الثاني دون حدود، مما يُبطل المصادقة الثنائية بالكامل.
| معرّف CVE | CVE-2026-77771 |
| نوع الثغرة | تجاوز المصادقة (AUTHBYPASS) |
| CWE | CWE-287: مصادقة غير سليمة |
| OWASP Top 10 (2017) | A2: مصادقة وإدارة جلسات معطوبة |
| درجة CVSS 3.1 | 7.5 (عالية) |
| متجه CVSS 3.1 | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
| الباحث | Pervin Zahidli (pervinzahidli) |
| الحالة | تم إصلاحها من قبل المورّد |
| المنتج | الإصدارات المتأثرة | تم الإصلاح في |
|---|---|---|
| miniOrange Two-Factor Authentication — المجاني | < 6.3.1 | 6.3.1 |
| miniOrange Two-Factor Authentication — الاحترافي |
تفرض الإضافة حدًا على محاولات العامل الثاني الفاشلة، لكن العدّاد الذي يدعم هذا الحد غير مرتبط بالحساب المستهدف. بدلاً من ذلك، يُربط بمعرّف يوفّره العميل ويمكن تغييره بحرية في كل طلب.
ولأن المهاجم يتحكم في المفتاح، يمكن جعل كل طلب يقع في دلو عدّاد جديد. وبالتالي لا يتراكم القفل أبدًا ضد المستخدم المستهدف، ويكون عدد تخمينات كلمة المرور لمرة واحدة التي يمكن للمهاجم إجراؤها غير محدود فعليًا.
تُنفّذ نقطة تحقق ثانية في الإضافة نفسها دون أي تحديد للمحاولات على الإطلاق، لذا يمكن مهاجمة العامل الثاني عبر ذلك المسار حتى دون التلاعب بالمعرّف.
النتيجة العملية هي أنه يمكن تعداد OTP — وهو سر رقمي قصير بمساحة مفاتيح صغيرة — خلال نافذة صلاحيته، ولا يوفّر عامل المصادقة الثاني أي حماية ذات معنى.
PR:L و AC:H في متجه CVSS.يمكن لمهاجم يمتلك بيانات اعتماد مسرّبة أو مصيدة تصيّد أو معاد استخدامها إكمال المصادقة بصفة الضحية رغم تفعيل المصادقة الثنائية. وحيث تكون الضحية مسؤولاً، يؤدي ذلك إلى اختراق كامل لتثبيت WordPress — وتتأثر السرية والسلامة والتوافر جميعًا.
لم يُنشر إثبات المفهوم هنا عن قصد. المشكلة مُصلحة في المصدر؛ والتفاصيل الكافية لإعادة إنتاجها متاحة للمورّد ولـ WPScan.
مخطط إعادة الإنتاج على مستوى عالٍ:
wp-login.php ببيانات اعتماد صحيحة لحساب يكون فيه العامل الثاني للإضافة مفعّلاً.حدّث الإضافة إلى الإصدار 6.3.1 (المجاني) أو 19.3 (الاحترافي) أو أحدث.
تدابير الدفاع في العمق للمشغّلين الذين لا يمكنهم التحديث فورًا:
wp-login.php وإلى نقاط تحقق AJAX/REST الخاصة بالإضافة حسب عنوان IP حيثما أمكن.إرشادات للمطوّرين الذين ينفّذون عاملًا ثانيًا:
| التاريخ | الحدث |
|---|---|
| 2026-09-08 | نُشر علنًا |
| 2026-09-08 | أُضيف إلى قاعدة بيانات ثغرات WPScan |
| 2026-09-09 | آخر تحديث للمدخل |
e1e57673-18cb-4157-9d58-547af7101b04اكتُشفت وأُبلغ عنها بواسطة Pervin Zahidli — https://www.zahidlipervin.site/
نُشر هذا المستند لأغراض دفاعية وتعليمية. الثغرة الموصوفة هنا مُصلحة في المصدر. اختبارها ضد أنظمة لا تملكها أو لا تملك تفويضًا كتابيًا صريحًا لتقييمها يُعدّ غير قانوني.
< 19.3 |
| 19.3 |