Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-77771 — Aviso para CVE-2026-77771, un bypass de 2FA en el plugin de WordPress miniOrange mediante el bloqueo de OTP con alcance de sesión, con análisis de impacto y guía de remediación. | Kitploit
Herramientas/GitHubGitHub/pervinzahidli/cve-2026-77771
Herramientas DefensivasAnálisis de VulnerabilidadesSeguridad WebAutenticaciónAprendizaje y Educación
GitHubpervinzahidli/cve-2026-77771

CVE-2026-77771

Aviso para CVE-2026-77771, un bypass de 2FA en el plugin de WordPress miniOrange mediante el bloqueo de OTP con alcance de sesión, con análisis de impacto y guía de remediación.

Ver Repositorio
hace 7h 24mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-77771 — miniOrange 2FA (Free y Pro): Omisión de 2FA mediante bloqueo de OTP con alcance de sesión

CVE CVSS CWE Status

Una omisión de autenticación en el plugin miniOrange Two-Factor Authentication para WordPress permite a un atacante que ya posee la contraseña válida de una víctima forzar por fuerza bruta el segundo factor sin límite, anulando por completo el 2FA.


Resumen

ID de CVECVE-2026-77771
Tipo de vulnerabilidadOmisión de autenticación (AUTHBYPASS)
CWECWE-287: Autenticación incorrecta
OWASP Top 10 (2017)A2: Autenticación y gestión de sesiones deficientes
Puntuación CVSS 3.17.5 (Alta)
Vector CVSS 3.1AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
InvestigadorPervin Zahidli (pervinzahidli)
EstadoCorregido por el proveedor

Software afectado

ProductoVersiones afectadasCorregido en
miniOrange Two-Factor Authentication — Free< 6.3.16.3.1
miniOrange Two-Factor Authentication — Pro< 19.319.3

Descripción

El plugin impone un límite a los intentos fallidos del segundo factor, pero el contador que respalda este límite no está vinculado a la cuenta atacada. En su lugar, está asociado a un identificador proporcionado por el cliente que puede cambiarse libremente en cada solicitud.

Debido a que el atacante controla la clave, cada solicitud puede hacer que caiga en un contador nuevo. Por lo tanto, el bloqueo nunca se acumula contra el usuario objetivo, y el número de intentos de adivinación del código de un solo uso que un atacante puede realizar es efectivamente ilimitado.

Un segundo endpoint de validación en el mismo plugin no realiza ninguna limitación de intentos, por lo que el segundo factor puede ser atacado a través de esa ruta incluso sin manipular el identificador.

El resultado práctico es que el OTP —un secreto numérico corto con un espacio de claves pequeño— puede enumerarse dentro de su ventana de validez, y el segundo factor de autenticación no proporciona una protección significativa.

Causa raíz

  • El estado de limitación de velocidad / bloqueo está vinculado a una entrada controlada por el cliente en lugar de a la identidad del usuario del lado del servidor (ID de usuario o inicio de sesión) que se está autenticando.
  • Uno de los puntos de entrada de validación de OTP carece por completo de limitación de intentos.

Condiciones previas

  • El atacante debe poseer ya credenciales primarias válidas (nombre de usuario y contraseña) para la cuenta objetivo — de ahí PR:L y AC:H en el vector CVSS.
  • La cuenta objetivo debe tener habilitado el segundo factor del plugin; no se requiere interacción del usuario.

Impacto

Un atacante en posesión de credenciales filtradas, obtenidas mediante phishing o reutilizadas puede completar la autenticación como la víctima a pesar de que el 2FA esté habilitado. Cuando la víctima es un administrador, esto resulta en el compromiso total de la instalación de WordPress — la confidencialidad, la integridad y la disponibilidad se ven afectadas.

Prueba de concepto

Una prueba de concepto no se publica aquí intencionalmente. El problema está corregido en el upstream; los detalles suficientes para reproducirlo están disponibles para el proveedor y para WPScan.

Esquema de reproducción de alto nivel:

  1. Autenticarse en wp-login.php con credenciales válidas para una cuenta que tenga habilitado el segundo factor del plugin.
  2. Observar el desafío del segundo factor y la solicitud que envía el código de un solo uso.
  3. Identificar el valor proporcionado por el cliente al que está vinculado el contador de bloqueo.
  4. Enviar códigos incorrectos variando ese valor; observar que el contador de intentos fallidos nunca alcanza el umbral configurado para la cuenta objetivo.
  5. Repetir contra el segundo endpoint de validación; observar que allí no se aplica ningún umbral en absoluto.

Remediación

Actualizar el plugin a la versión 6.3.1 (Free) o 19.3 (Pro) o posterior.

Medidas de defensa en profundidad para operadores que no pueden actualizar de inmediato:

  • Aplicar limitación de velocidad delante de los endpoints de inicio de sesión y validación de OTP en la capa del servidor web o WAF, vinculada a la IP de origen y a la cuenta que se autentica.
  • Restringir el acceso a wp-login.php y a los endpoints de validación AJAX/REST del plugin por IP cuando sea factible.
  • Monitorizar intentos fallidos repetidos del segundo factor contra una sola cuenta y alertar sobre ellos.
  • Rotar las credenciales de cuentas privilegiadas que puedan haber quedado expuestas en brechas de terceros.

Orientación para desarrolladores que implementan un segundo factor:

  • Vincular todo el estado de bloqueo y limitación a una identidad derivada del servidor, nunca a un valor que el cliente pueda establecer.
  • Aplicar la misma política de limitación en todas las rutas de código que puedan validar un factor.
  • Invalidar el OTP tras un pequeño número fijo de fallos y exigir que el flujo de inicio de sesión se reinicie.

Cronología

FechaEvento
2026-09-08Publicado públicamente
2026-09-08Añadido a la base de datos de vulnerabilidades de WPScan
2026-09-09Entrada actualizada por última vez

Referencias

  • Aviso de WPScan: https://wpscan.com/vulnerability/e1e57673-18cb-4157-9d58-547af7101b04/
  • Página del plugin en WPScan: https://wpscan.com/plugin/miniorange-2-factor-authentication/
  • Registro de CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-77771
  • ID de WPVDB: e1e57673-18cb-4157-9d58-547af7101b04

Créditos

Descubierto y reportado por Pervin Zahidli — https://www.zahidlipervin.site/

Descargo de responsabilidad

Este documento se publica con fines defensivos y educativos. La vulnerabilidad descrita aquí está corregida en el upstream. Probarla contra sistemas que no posee o para los que no tiene autorización escrita explícita para evaluarlos es ilegal.

Descargar herramienta