
Avis pour CVE-2026-77771, un contournement de l'authentification à deux facteurs dans le plugin WordPress miniOrange via un verrouillage OTP limité à la session, avec analyse d'impact et recommandations de remédiation.
Un contournement d'authentification dans le plugin miniOrange Two-Factor Authentication pour WordPress permet à un attaquant qui détient déjà le mot de passe valide d'une victime de brute-forcer le second facteur sans limite, annulant ainsi complètement la 2FA.
| Identifiant CVE | CVE-2026-77771 |
| Type de vulnérabilité | Contournement d'authentification (AUTHBYPASS) |
| CWE | CWE-287: Improper Authentication |
| OWASP Top 10 (2017) | A2: Broken Authentication and Session Management |
| Score CVSS 3.1 | 7.5 (Élevé) |
| Vecteur CVSS 3.1 | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Chercheur | Pervin Zahidli (pervinzahidli) |
| Statut | Corrigé par l'éditeur |
| Produit | Versions affectées | Corrigé dans |
|---|---|---|
| miniOrange Two-Factor Authentication — Free | < 6.3.1 | 6.3.1 |
| miniOrange Two-Factor Authentication — Pro | < 19.3 | 19.3 |
Le plugin impose une limite sur les tentatives échouées de second facteur, mais le compteur qui sous-tend cette limite n'est pas rattaché au compte ciblé. Il est au contraire indexé sur un identifiant fourni par le client et modifiable librement à chaque requête.
Comme l'attaquant contrôle la clé, chaque requête peut être dirigée vers un nouveau compartiment de compteur. Le verrouillage ne s'accumule donc jamais contre l'utilisateur ciblé, et le nombre de tentatives de devinette du mot de passe à usage unique dont dispose un attaquant est effectivement illimité.
Un second point de terminaison de validation dans le même plugin n'applique aucune limitation de tentatives, de sorte que le second facteur peut être attaqué par ce chemin même sans manipuler l'identifiant.
Le résultat concret est que l'OTP — un court secret numérique à faible espace de clés — peut être énuméré pendant sa fenêtre de validité, et que le second facteur d'authentification n'offre aucune protection significative.
PR:L et AC:H dans le vecteur CVSS.Un attaquant en possession d'identifiants divulgués, hameçonnés ou réutilisés peut s'authentifier en tant que victime malgré l'activation de la 2FA. Lorsque la victime est un administrateur, cela entraîne la compromission totale de l'installation WordPress — la confidentialité, l'intégrité et la disponibilité sont toutes affectées.
Une preuve de concept n'est volontairement pas publiée ici. Le problème est corrigé en amont ; les détails suffisants pour le reproduire sont disponibles auprès de l'éditeur et de WPScan.
Aperçu de la reproduction à haut niveau :
wp-login.php avec des identifiants valides pour un compte dont le second facteur du plugin est activé.Mettre à jour le plugin vers la version 6.3.1 (Free) ou 19.3 (Pro) ou ultérieure.
Mesures de défense en profondeur pour les opérateurs qui ne peuvent pas mettre à jour immédiatement :
wp-login.php et aux points de terminaison de validation AJAX/REST du plugin par IP lorsque cela est possible.Recommandations pour les développeurs implémentant un second facteur :
| Date | Événement |
|---|---|
| 2026-09-08 | Publication publique |
| 2026-09-08 | Ajout à la base de données de vulnérabilités WPScan |
| 2026-09-09 | Dernière mise à jour de l'entrée |
e1e57673-18cb-4157-9d58-547af7101b04Découvert et signalé par Pervin Zahidli — https://www.zahidlipervin.site/
Ce document est publié à des fins défensives et éducatives. La vulnérabilité décrite ici est corrigée en amont. La tester contre des systèmes que vous ne possédez pas ou pour lesquels vous ne disposez pas d'une autorisation écrite explicite est illégal.