CVE-2026-77771
miniOrange 2FA (Free & Pro) - Session-Scoped OTP Lockout के माध्यम से 2FA Bypass
- प्रकाशित
- 10 सित॰ 2026
- अद्यतन
- 10 सित॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 12 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 9.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The miniOrange 2FA WordPress plugin before 6.3.1, miniOrange 2FA WordPress plugin before 19.3 अपने second-factor attempt limit को उस account तक सीमित नहीं करता जिस पर हमला किया जा रहा है, बल्कि इसे client द्वारा दिए गए और इच्छानुसार बदले जा सकने वाले identifier पर key करता है, जिससे एक attacker जो पहले से ही victim का password जानता है, असीमित one-time-passcode अनुमान लगा सकता है और second factor को पराजित कर सकता है। एक दूसरा validation endpoint बिल्कुल भी attempt limit लागू नहीं करता।
स्रोत
1- CVE-2026-77771जानकारीपूर्ण
CVE-2026-77771 के लिए एडवाइज़री, miniOrange WordPress प्लगइन में session-scoped OTP lockout के माध्यम से 2FA बायपास, प्रभाव विश्लेषण और उपचार मार्गदर्शन के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।