CVE-2026-77770
miniOrange 2FA (Free & Pro) - Out-of-Band Email Link Validator के माध्यम से अनधिकृत मनमाना विकल्प विलोपन
- प्रकाशित
- 10 सित॰ 2026
- अद्यतन
- 10 सित॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 13 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 15.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
miniOrange 2FA WordPress plugin 6.3.1 से पहले, miniOrange 2FA WordPress plugin 19.3 से पहले साइट विकल्पों को हटाने से पहले एक सत्यापित लेनदेन की आवश्यकता नहीं होती है जिनके नाम अप्रमाणित अनुरोध इनपुट से आते हैं, जिससे कोई भी विज़िटर मनमाने विकल्पों को हटा सकता है, जो हर व्यवस्थापक को डैशबोर्ड से बाहर लॉक कर सकता है या साइट पर miniOrange 2FA WordPress plugin 6.3.1 से पहले, miniOrange 2FA WordPress plugin 19.3 से पहले के प्रत्येक को निष्क्रिय कर सकता है।
स्रोत
1CVE-2026-77770 के लिए Python PoC, miniOrange 2FA प्लगइन (<= 6.3.0) में email-verification लिंक के माध्यम से एक unauthenticated arbitrary WordPress option deletion flaw।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।