Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-77771 — استشارة بشأن CVE-2026-77771، وهو تجاوز للمصادقة الثنائية (2FA) في إضافة miniOrange لـ WordPress عبر قفل OTP المرتبط بالجلسة، مع تحليل التأثير وإرشادات المعالجة. | Kitploit
أدوات/GitHubGitHub/pervinzahidli/cve-2026-77771
أدوات دفاعيةتحليل الثغرات الأمنيةأمن الويبالمصادقةالتعلم والتعليم
GitHubpervinzahidli/cve-2026-77771

CVE-2026-77771

استشارة بشأن CVE-2026-77771، وهو تجاوز للمصادقة الثنائية (2FA) في إضافة miniOrange لـ WordPress عبر قفل OTP المرتبط بالجلسة، مع تحليل التأثير وإرشادات المعالجة.

عرض المستودع
منذ 7س 22دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-77771 — miniOrange 2FA (المجاني والاحترافي): تجاوز المصادقة الثنائية عبر قفل OTP المرتبط بالجلسة

CVE CVSS CWE Status

يسمح تجاوز للمصادقة في إضافة miniOrange Two-Factor Authentication الخاصة بـ WordPress لمهاجم يمتلك بالفعل كلمة المرور الصحيحة للضحية بتخمين العامل الثاني دون حدود، مما يُبطل المصادقة الثنائية بالكامل.


الملخص

معرّف CVECVE-2026-77771
نوع الثغرةتجاوز المصادقة (AUTHBYPASS)
CWECWE-287: مصادقة غير سليمة
OWASP Top 10 (2017)A2: مصادقة وإدارة جلسات معطوبة
درجة CVSS 3.17.5 (عالية)
متجه CVSS 3.1AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
الباحثPervin Zahidli (pervinzahidli)
الحالةتم إصلاحها من قبل المورّد

البرمجيات المتأثرة

المنتجالإصدارات المتأثرةتم الإصلاح في
miniOrange Two-Factor Authentication — المجاني< 6.3.16.3.1
miniOrange Two-Factor Authentication — الاحترافي

الوصف

تفرض الإضافة حدًا على محاولات العامل الثاني الفاشلة، لكن العدّاد الذي يدعم هذا الحد غير مرتبط بالحساب المستهدف. بدلاً من ذلك، يُربط بمعرّف يوفّره العميل ويمكن تغييره بحرية في كل طلب.

ولأن المهاجم يتحكم في المفتاح، يمكن جعل كل طلب يقع في دلو عدّاد جديد. وبالتالي لا يتراكم القفل أبدًا ضد المستخدم المستهدف، ويكون عدد تخمينات كلمة المرور لمرة واحدة التي يمكن للمهاجم إجراؤها غير محدود فعليًا.

تُنفّذ نقطة تحقق ثانية في الإضافة نفسها دون أي تحديد للمحاولات على الإطلاق، لذا يمكن مهاجمة العامل الثاني عبر ذلك المسار حتى دون التلاعب بالمعرّف.

النتيجة العملية هي أنه يمكن تعداد OTP — وهو سر رقمي قصير بمساحة مفاتيح صغيرة — خلال نافذة صلاحيته، ولا يوفّر عامل المصادقة الثاني أي حماية ذات معنى.

السبب الجذري

  • حالة تحديد المعدل / القفل مرتبطة بـ مدخل يتحكم فيه العميل بدلاً من هوية المستخدم من جانب الخادم (معرّف المستخدم أو اسم الدخول) الذي تتم مصادقته.
  • أحد نقاط دخول التحقق من OTP يفتقد تحديد المحاولات بالكامل.

الشروط المسبقة

  • يجب أن يمتلك المهاجم بالفعل بيانات اعتماد أولية صحيحة (اسم المستخدم وكلمة المرور) للحساب المستهدف — ومن هنا PR:L و AC:H في متجه CVSS.
  • يجب أن يكون العامل الثاني للإضافة مفعّلاً على الحساب المستهدف؛ ولا يُشترط أي تفاعل من المستخدم.

التأثير

يمكن لمهاجم يمتلك بيانات اعتماد مسرّبة أو مصيدة تصيّد أو معاد استخدامها إكمال المصادقة بصفة الضحية رغم تفعيل المصادقة الثنائية. وحيث تكون الضحية مسؤولاً، يؤدي ذلك إلى اختراق كامل لتثبيت WordPress — وتتأثر السرية والسلامة والتوافر جميعًا.

إثبات المفهوم

لم يُنشر إثبات المفهوم هنا عن قصد. المشكلة مُصلحة في المصدر؛ والتفاصيل الكافية لإعادة إنتاجها متاحة للمورّد ولـ WPScan.

مخطط إعادة الإنتاج على مستوى عالٍ:

  1. صادِق على wp-login.php ببيانات اعتماد صحيحة لحساب يكون فيه العامل الثاني للإضافة مفعّلاً.
  2. لاحظ تحدّي العامل الثاني والطلب الذي يرسل كلمة المرور لمرة واحدة.
  3. حدّد القيمة التي يوفّرها العميل والتي يرتبط بها عدّاد القفل.
  4. أرسل رموز مرور غير صحيحة مع تغيير تلك القيمة؛ ولاحظ أن عدّاد المحاولات الفاشلة لا يصل أبدًا إلى الحد المُهيّأ للحساب المستهدف.
  5. كرّر ذلك ضد نقطة التحقق الثانية؛ ولاحظ أنه لا يُفرض أي حد هناك على الإطلاق.

المعالجة

حدّث الإضافة إلى الإصدار 6.3.1 (المجاني) أو 19.3 (الاحترافي) أو أحدث.

تدابير الدفاع في العمق للمشغّلين الذين لا يمكنهم التحديث فورًا:

  • طبّق تحديد المعدل أمام نقاط دخول تسجيل الدخول والتحقق من OTP على مستوى خادم الويب أو طبقة WAF، مرتبطًا بعنوان IP المصدر وبالحساب الذي تتم مصادقته.
  • قيّد الوصول إلى wp-login.php وإلى نقاط تحقق AJAX/REST الخاصة بالإضافة حسب عنوان IP حيثما أمكن.
  • راقب المحاولات الفاشلة المتكررة للعامل الثاني ضد حساب واحد ونبّه عليها.
  • بدّل بيانات الاعتماد للحسابات ذات الصلاحيات العالية التي قد تكون تعرّضت في اختراقات طرف ثالث.

إرشادات للمطوّرين الذين ينفّذون عاملًا ثانيًا:

  • اربط كل حالة القفل والتقييد بهوية مستمدّة من الخادم، وليس أبدًا بقيمة يمكن للعميل تعيينها.
  • فرض سياسة التقييد نفسها على كل مسار برمجي يمكنه التحقق من عامل.
  • أبطِل صلاحية OTP بعد عدد ثابت صغير من الإخفاقات واطلب إعادة بدء تدفق تسجيل الدخول.

الجدول الزمني

التاريخالحدث
2026-09-08نُشر علنًا
2026-09-08أُضيف إلى قاعدة بيانات ثغرات WPScan
2026-09-09آخر تحديث للمدخل

المراجع

  • إرشاد WPScan: https://wpscan.com/vulnerability/e1e57673-18cb-4157-9d58-547af7101b04/
  • صفحة إضافة WPScan: https://wpscan.com/plugin/miniorange-2-factor-authentication/
  • سجل CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-77771
  • معرّف WPVDB: e1e57673-18cb-4157-9d58-547af7101b04

الفضل

اكتُشفت وأُبلغ عنها بواسطة Pervin Zahidli — https://www.zahidlipervin.site/

إخلاء المسؤولية

نُشر هذا المستند لأغراض دفاعية وتعليمية. الثغرة الموصوفة هنا مُصلحة في المصدر. اختبارها ضد أنظمة لا تملكها أو لا تملك تفويضًا كتابيًا صريحًا لتقييمها يُعدّ غير قانوني.

تنزيل الأداة
< 19.3
19.3