
Aviso para CVE-2026-77771, un bypass de 2FA en el plugin de WordPress miniOrange mediante el bloqueo de OTP con alcance de sesión, con análisis de impacto y guía de remediación.
Una omisión de autenticación en el plugin miniOrange Two-Factor Authentication para WordPress permite a un atacante que ya posee la contraseña válida de una víctima forzar por fuerza bruta el segundo factor sin límite, anulando por completo el 2FA.
| ID de CVE | CVE-2026-77771 |
| Tipo de vulnerabilidad | Omisión de autenticación (AUTHBYPASS) |
| CWE | CWE-287: Autenticación incorrecta |
| OWASP Top 10 (2017) | A2: Autenticación y gestión de sesiones deficientes |
| Puntuación CVSS 3.1 | 7.5 (Alta) |
| Vector CVSS 3.1 | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Investigador | Pervin Zahidli (pervinzahidli) |
| Estado | Corregido por el proveedor |
| Producto | Versiones afectadas | Corregido en |
|---|---|---|
| miniOrange Two-Factor Authentication — Free | < 6.3.1 | 6.3.1 |
| miniOrange Two-Factor Authentication — Pro | < 19.3 | 19.3 |
El plugin impone un límite a los intentos fallidos del segundo factor, pero el contador que respalda este límite no está vinculado a la cuenta atacada. En su lugar, está asociado a un identificador proporcionado por el cliente que puede cambiarse libremente en cada solicitud.
Debido a que el atacante controla la clave, cada solicitud puede hacer que caiga en un contador nuevo. Por lo tanto, el bloqueo nunca se acumula contra el usuario objetivo, y el número de intentos de adivinación del código de un solo uso que un atacante puede realizar es efectivamente ilimitado.
Un segundo endpoint de validación en el mismo plugin no realiza ninguna limitación de intentos, por lo que el segundo factor puede ser atacado a través de esa ruta incluso sin manipular el identificador.
El resultado práctico es que el OTP —un secreto numérico corto con un espacio de claves pequeño— puede enumerarse dentro de su ventana de validez, y el segundo factor de autenticación no proporciona una protección significativa.
PR:L y AC:H en el vector CVSS.Un atacante en posesión de credenciales filtradas, obtenidas mediante phishing o reutilizadas puede completar la autenticación como la víctima a pesar de que el 2FA esté habilitado. Cuando la víctima es un administrador, esto resulta en el compromiso total de la instalación de WordPress — la confidencialidad, la integridad y la disponibilidad se ven afectadas.
Una prueba de concepto no se publica aquí intencionalmente. El problema está corregido en el upstream; los detalles suficientes para reproducirlo están disponibles para el proveedor y para WPScan.
Esquema de reproducción de alto nivel:
wp-login.php con credenciales válidas para una cuenta que tenga habilitado el segundo factor del plugin.Actualizar el plugin a la versión 6.3.1 (Free) o 19.3 (Pro) o posterior.
Medidas de defensa en profundidad para operadores que no pueden actualizar de inmediato:
wp-login.php y a los endpoints de validación AJAX/REST del plugin por IP cuando sea factible.Orientación para desarrolladores que implementan un segundo factor:
| Fecha | Evento |
|---|---|
| 2026-09-08 | Publicado públicamente |
| 2026-09-08 | Añadido a la base de datos de vulnerabilidades de WPScan |
| 2026-09-09 | Entrada actualizada por última vez |
e1e57673-18cb-4157-9d58-547af7101b04Descubierto y reportado por Pervin Zahidli — https://www.zahidlipervin.site/
Este documento se publica con fines defensivos y educativos. La vulnerabilidad descrita aquí está corregida en el upstream. Probarla contra sistemas que no posee o para los que no tiene autorización escrita explícita para evaluarlos es ilegal.