CVE-2026-77770
miniOrange 2FA (Free & Pro) - Suppression arbitraire d'options non authentifiée via le validateur de lien de courriel hors bande
- Publié
- 10 sept. 2026
- Mise à jour
- 10 sept. 2026
- Attribution de CNA
- WPScan
- Preuve observée
- 13 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:HFaible · 30 prochains jours
- Percentile
- 15,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin WordPress miniOrange 2FA avant 6.3.1, le plugin WordPress miniOrange 2FA avant 19.3 n'exige pas de transaction validée avant de supprimer des options de site dont les noms proviennent d'une entrée de requête non authentifiée, permettant à tout visiteur de supprimer des options arbitraires, ce qui peut verrouiller tous les administrateurs hors du tableau de bord ou désactiver tous les plugins WordPress miniOrange 2FA avant 6.3.1, le plugin WordPress miniOrange 2FA avant 19.3 sur le site.
Sources
1PoC Python pour CVE-2026-77770, une vulnérabilité non authentifiée de suppression arbitraire d'options WordPress dans le plugin miniOrange 2FA (<= 6.3.0) via le lien de vérification par e-mail.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.