
Advisory für CVE-2026-77771, eine 2FA-Umgehung im miniOrange WordPress-Plugin über sitzungsgebundene OTP-Sperre, mit Auswirkungsanalyse und Anleitung zur Behebung.
Ein Authentifizierungs-Bypass im miniOrange Two-Factor Authentication-Plugin für WordPress ermöglicht es einem Angreifer, der bereits über ein gültiges Passwort eines Opfers verfügt, den zweiten Faktor unbegrenzt per Brute-Force anzugreifen und damit die 2FA vollständig auszuhebeln.
| CVE-ID | CVE-2026-77771 |
| Schwachstellentyp | Authentifizierungs-Bypass (AUTHBYPASS) |
| CWE | CWE-287: Improper Authentication |
| OWASP Top 10 (2017) | A2: Broken Authentication and Session Management |
| CVSS 3.1 Score | 7.5 (High) |
| CVSS 3.1 Vektor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Forscher | Pervin Zahidli (pervinzahidli) |
| Status | Vom Hersteller behoben |
| Produkt | Betroffene Versionen | Behoben in |
|---|---|---|
| miniOrange Two-Factor Authentication — Free | < 6.3.1 | 6.3.1 |
| miniOrange Two-Factor Authentication — Pro |
Das Plugin erzwingt ein Limit für fehlgeschlagene Versuche des zweiten Faktors, aber der Zähler, der dieses Limit stützt, ist nicht an das angegriffene Konto gebunden. Stattdessen ist er an einen Bezeichner geknüpft, der vom Client geliefert wird und bei jeder Anfrage frei geändert werden kann.
Da der Angreifer den Schlüssel kontrolliert, kann jede Anfrage in einem frischen Zähler-Bucket landen. Die Sperre summiert sich daher nie gegen den Zielbenutzer, und die Anzahl der Rateversuche für das Einmalpasswort, die ein Angreifer durchführen kann, ist effektiv unbegrenzt.
Ein zweiter Validierungs-Endpunkt im selben Plugin führt überhaupt keine Versuchsbegrenzung durch, sodass der zweite Faktor auch über diesen Pfad angegriffen werden kann, ohne den Bezeichner zu manipulieren.
Das praktische Ergebnis ist, dass das OTP — ein kurzes numerisches Geheimnis mit kleinem Schlüsselraum — innerhalb seines Gültigkeitsfensters enumeriert werden kann und der zweite Authentifizierungsfaktor keinen nennenswerten Schutz bietet.
PR:L und AC:H im CVSS-Vektor.Ein Angreifer, der im Besitz geleakter, ge-phishter oder wiederverwendeter Anmeldedaten ist, kann sich trotz aktivierter 2FA als das Opfer authentifizieren. Ist das Opfer ein Administrator, führt dies zur vollständigen Kompromittierung der WordPress-Installation — Vertraulichkeit, Integrität und Verfügbarkeit sind allesamt betroffen.
Ein Proof of Concept wird hier bewusst nicht veröffentlicht. Das Problem ist upstream behoben; Details, die zur Reproduktion ausreichen, sind dem Hersteller und WPScan verfügbar.
Grobe Reproduktionsskizze:
wp-login.php mit gültigen Anmeldedaten für ein Konto, bei dem der zweite Faktor des Plugins aktiviert ist.Aktualisieren Sie das Plugin auf Version 6.3.1 (Free) oder 19.3 (Pro) oder höher.
Defence-in-Depth-Maßnahmen für Betreiber, die nicht sofort aktualisieren können:
wp-login.php und auf die AJAX/REST-Validierungs-Endpunkte des Plugins nach Möglichkeit per IP einschränken.Hinweise für Entwickler, die einen zweiten Faktor implementieren:
| Datum | Ereignis |
|---|---|
| 2026-09-08 | Öffentlich veröffentlicht |
| 2026-09-08 | Zur WPScan Vulnerability Database hinzugefügt |
| 2026-09-09 | Eintrag zuletzt aktualisiert |
e1e57673-18cb-4157-9d58-547af7101b04Entdeckt und gemeldet von Pervin Zahidli — https://www.zahidlipervin.site/
Dieses Dokument wird zu defensiven und Bildungszwecken veröffentlicht. Die hier beschriebene Schwachstelle ist upstream behoben. Das Testen gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Genehmigung zur Bewertung haben, ist illegal.
< 19.3 |
| 19.3 |