Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-77771 — Avis pour CVE-2026-77771, un contournement de l'authentification à deux facteurs dans le plugin WordPress miniOrange via un verrouillage OTP limité à la session, avec analyse d'impact et recommandations de remédiation. | Kitploit
Outils/GitHubGitHub/pervinzahidli/cve-2026-77771
Outils DéfensifsAnalyse des VulnérabilitésSécurité WebAuthentificationApprentissage et Éducation
GitHubpervinzahidli/cve-2026-77771

CVE-2026-77771

Avis pour CVE-2026-77771, un contournement de l'authentification à deux facteurs dans le plugin WordPress miniOrange via un verrouillage OTP limité à la session, avec analyse d'impact et recommandations de remédiation.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
il y a 7h 28mPas encore vérifié
Partager

CVE-2026-77771 — miniOrange 2FA (Free & Pro) : contournement de la 2FA via un verrouillage OTP limité à la session

CVE CVSS CWE Status

Un contournement d'authentification dans le plugin miniOrange Two-Factor Authentication pour WordPress permet à un attaquant qui détient déjà le mot de passe valide d'une victime de brute-forcer le second facteur sans limite, annulant ainsi complètement la 2FA.


Résumé

Identifiant CVECVE-2026-77771
Type de vulnérabilitéContournement d'authentification (AUTHBYPASS)
CWECWE-287: Improper Authentication
OWASP Top 10 (2017)A2: Broken Authentication and Session Management
Score CVSS 3.17.5 (Élevé)
Vecteur CVSS 3.1AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
ChercheurPervin Zahidli (pervinzahidli)
StatutCorrigé par l'éditeur

Logiciels affectés

ProduitVersions affectéesCorrigé dans
miniOrange Two-Factor Authentication — Free< 6.3.16.3.1
miniOrange Two-Factor Authentication — Pro< 19.319.3

Description

Le plugin impose une limite sur les tentatives échouées de second facteur, mais le compteur qui sous-tend cette limite n'est pas rattaché au compte ciblé. Il est au contraire indexé sur un identifiant fourni par le client et modifiable librement à chaque requête.

Comme l'attaquant contrôle la clé, chaque requête peut être dirigée vers un nouveau compartiment de compteur. Le verrouillage ne s'accumule donc jamais contre l'utilisateur ciblé, et le nombre de tentatives de devinette du mot de passe à usage unique dont dispose un attaquant est effectivement illimité.

Un second point de terminaison de validation dans le même plugin n'applique aucune limitation de tentatives, de sorte que le second facteur peut être attaqué par ce chemin même sans manipuler l'identifiant.

Le résultat concret est que l'OTP — un court secret numérique à faible espace de clés — peut être énuméré pendant sa fenêtre de validité, et que le second facteur d'authentification n'offre aucune protection significative.

Cause racine

  • L'état de limitation de débit / verrouillage est indexé sur une entrée contrôlée par le client plutôt que sur l'identité utilisateur côté serveur (ID utilisateur ou identifiant de connexion) en cours d'authentification.
  • L'un des points d'entrée de validation de l'OTP ne comporte aucune limitation de tentatives.

Conditions préalables

  • L'attaquant doit déjà posséder des identifiants primaires valides (nom d'utilisateur et mot de passe) pour le compte ciblé — d'où PR:L et AC:H dans le vecteur CVSS.
  • Le compte ciblé doit avoir le second facteur du plugin activé ; aucune interaction utilisateur n'est requise.

Impact

Un attaquant en possession d'identifiants divulgués, hameçonnés ou réutilisés peut s'authentifier en tant que victime malgré l'activation de la 2FA. Lorsque la victime est un administrateur, cela entraîne la compromission totale de l'installation WordPress — la confidentialité, l'intégrité et la disponibilité sont toutes affectées.

Preuve de concept

Une preuve de concept n'est volontairement pas publiée ici. Le problème est corrigé en amont ; les détails suffisants pour le reproduire sont disponibles auprès de l'éditeur et de WPScan.

Aperçu de la reproduction à haut niveau :

  1. S'authentifier sur wp-login.php avec des identifiants valides pour un compte dont le second facteur du plugin est activé.
  2. Observer le défi du second facteur et la requête qui soumet le mot de passe à usage unique.
  3. Identifier la valeur fournie par le client sur laquelle le compteur de verrouillage est indexé.
  4. Soumettre des mots de passe incorrects en faisant varier cette valeur ; constater que le compteur de tentatives échouées n'atteint jamais le seuil configuré pour le compte ciblé.
  5. Répéter contre le second point de terminaison de validation ; constater qu'aucun seuil n'y est appliqué du tout.

Remédiation

Mettre à jour le plugin vers la version 6.3.1 (Free) ou 19.3 (Pro) ou ultérieure.

Mesures de défense en profondeur pour les opérateurs qui ne peuvent pas mettre à jour immédiatement :

  • Appliquer une limitation de débit devant les points de terminaison de connexion et de validation OTP au niveau du serveur web ou du WAF, indexée sur l'IP source et sur le compte en cours d'authentification.
  • Restreindre l'accès à wp-login.php et aux points de terminaison de validation AJAX/REST du plugin par IP lorsque cela est possible.
  • Surveiller les tentatives répétées échouées de second facteur contre un même compte et générer des alertes.
  • Renouveler les identifiants des comptes privilégiés qui ont pu être exposés dans des fuites tierces.

Recommandations pour les développeurs implémentant un second facteur :

  • Indexer tout état de verrouillage et de limitation sur une identité dérivée côté serveur, jamais sur une valeur que le client peut définir.
  • Appliquer la même politique de limitation sur chaque chemin de code pouvant valider un facteur.
  • Invalider l'OTP après un petit nombre fixe d'échecs et exiger le redémarrage du flux de connexion.

Chronologie

DateÉvénement
2026-09-08Publication publique
2026-09-08Ajout à la base de données de vulnérabilités WPScan
2026-09-09Dernière mise à jour de l'entrée

Références

  • Avis WPScan : https://wpscan.com/vulnerability/e1e57673-18cb-4157-9d58-547af7101b04/
  • Page du plugin WPScan : https://wpscan.com/plugin/miniorange-2-factor-authentication/
  • Enregistrement CVE : https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-77771
  • Identifiant WPVDB : e1e57673-18cb-4157-9d58-547af7101b04

Crédit

Découvert et signalé par Pervin Zahidli — https://www.zahidlipervin.site/

Avertissement

Ce document est publié à des fins défensives et éducatives. La vulnérabilité décrite ici est corrigée en amont. La tester contre des systèmes que vous ne possédez pas ou pour lesquels vous ne disposez pas d'une autorisation écrite explicite est illégal.

Télécharger l’outil