Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-77771 — CVE-2026-77771 के लिए एडवाइज़री, miniOrange WordPress प्लगइन में session-scoped OTP lockout के माध्यम से 2FA बायपास, प्रभाव विश्लेषण और उपचार मार्गदर्शन के साथ। | Kitploit
उपकरण/GitHubGitHub/pervinzahidli/cve-2026-77771
रक्षात्मक उपकरणभेद्यता विश्लेषणवेब सुरक्षाप्रमाणीकरणलर्निंग और शिक्षा
GitHubpervinzahidli/cve-2026-77771

CVE-2026-77771

CVE-2026-77771 के लिए एडवाइज़री, miniOrange WordPress प्लगइन में session-scoped OTP lockout के माध्यम से 2FA बायपास, प्रभाव विश्लेषण और उपचार मार्गदर्शन के साथ।

रिपॉजिटरी देखें
7घं 1मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-77771 — miniOrange 2FA (Free और Pro): सेशन-स्कोप्ड OTP लॉकआउट के माध्यम से 2FA बायपास

CVE CVSS CWE Status

WordPress के लिए miniOrange Two-Factor Authentication प्लगइन में एक प्रमाणीकरण बायपास एक ऐसे हमलावर को, जिसके पास पहले से ही पीड़ित का वैध पासवर्ड है, दूसरे कारक को बिना किसी सीमा के ब्रूट-फोर्स करने की अनुमति देता है, जिससे 2FA पूरी तरह से विफल हो जाता है।


सारांश

CVE IDCVE-2026-77771
भेद्यता प्रकारप्रमाणीकरण बायपास (AUTHBYPASS)
CWECWE-287: अनुचित प्रमाणीकरण
OWASP Top 10 (2017)A2: टूटा हुआ प्रमाणीकरण और सेशन प्रबंधन
CVSS 3.1 स्कोर7.5 (उच्च)
CVSS 3.1 वेक्टरAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
शोधकर्ताPervin Zahidli (pervinzahidli)
स्थितिविक्रेता द्वारा ठीक किया गया

प्रभावित सॉफ़्टवेयर

उत्पादप्रभावित संस्करणइसमें ठीक किया गया
miniOrange Two-Factor Authentication — Free< 6.3.16.3.1
miniOrange Two-Factor Authentication — Pro

विवरण

प्लगइन विफल दूसरे-कारक प्रयासों पर एक सीमा लागू करता है, लेकिन इस सीमा का समर्थन करने वाला काउंटर हमले के अधीन खाते तक सीमित नहीं है। इसके बजाय यह एक ऐसे पहचानकर्ता पर आधारित है जो क्लाइंट द्वारा प्रदान किया जाता है और प्रत्येक अनुरोध पर स्वतंत्र रूप से बदला जा सकता है।

चूँकि हमलावर कुंजी को नियंत्रित करता है, प्रत्येक अनुरोध को एक नई काउंटर बकेट में डाला जा सकता है। इसलिए लॉकआउट लक्षित उपयोगकर्ता के विरुद्ध कभी जमा नहीं होता, और हमलावर द्वारा किए जा सकने वाले वन-टाइम-पासकोड अनुमानों की संख्या प्रभावी रूप से असीमित होती है।

उसी प्लगइन में एक दूसरा सत्यापन एंडपॉइंट बिल्कुल भी प्रयास सीमित नहीं करता, इसलिए पहचानकर्ता में हेरफेर किए बिना भी उस पथ के माध्यम से दूसरे कारक पर हमला किया जा सकता है।

व्यावहारिक परिणाम यह है कि OTP — एक छोटे कीस्पेस वाला संक्षिप्त संख्यात्मक रहस्य — को उसकी वैधता अवधि के भीतर प्रगणित किया जा सकता है, और दूसरा प्रमाणीकरण कारक कोई सार्थक सुरक्षा प्रदान नहीं करता।

मूल कारण

  • रेट-लिमिट / लॉकआउट स्थिति क्लाइंट-नियंत्रित इनपुट पर आधारित है, न कि प्रमाणित किए जा रहे सर्वर-साइड उपयोगकर्ता पहचान (उपयोगकर्ता ID या लॉगिन) पर।
  • OTP सत्यापन प्रवेश बिंदुओं में से एक में प्रयास सीमित करना पूरी तरह से अनुपस्थित है।

पूर्वापेक्षाएँ

  • हमलावर के पास पहले से ही लक्ष्य खाते के लिए वैध प्राथमिक क्रेडेंशियल (उपयोगकर्ता नाम और पासवर्ड) होने चाहिए — इसलिए CVSS वेक्टर में PR:L और AC:H।
  • लक्ष्य खाते में प्लगइन का दूसरा कारक सक्षम होना चाहिए; किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है।

प्रभाव

लीक हुए, फ़िशिंग किए गए, या पुनः उपयोग किए गए क्रेडेंशियल रखने वाला हमलावर 2FA सक्षम होने के बावजूद पीड़ित के रूप में प्रमाणीकरण पूरा कर सकता है। जहाँ पीड़ित एक प्रशासक है, वहाँ इसका परिणाम WordPress इंस्टॉलेशन के पूर्ण समझौते में होता है — गोपनीयता, अखंडता, और उपलब्धता सभी प्रभावित होती हैं।

प्रूफ़ ऑफ़ कॉन्सेप्ट

यहाँ जानबूझकर एक प्रूफ़ ऑफ़ कॉन्सेप्ट प्रकाशित नहीं किया गया है। यह समस्या अपस्ट्रीम में ठीक कर दी गई है; इसे पुनरुत्पादित करने के लिए पर्याप्त विवरण विक्रेता और WPScan के पास उपलब्ध हैं।

उच्च-स्तरीय पुनरुत्पादन रूपरेखा:

  1. किसी ऐसे खाते के लिए वैध क्रेडेंशियल के साथ wp-login.php पर प्रमाणीकरण करें जिसमें प्लगइन का दूसरा कारक सक्षम है।
  2. दूसरे-कारक चुनौती और वन-टाइम पासकोड सबमिट करने वाले अनुरोध का निरीक्षण करें।
  3. उस क्लाइंट-प्रदत्त मान की पहचान करें जिस पर लॉकआउट काउंटर आधारित है।
  4. उस मान को बदलते हुए गलत पासकोड सबमिट करें; ध्यान दें कि लक्षित खाते के लिए विफल-प्रयास काउंटर कभी भी कॉन्फ़िगर की गई सीमा तक नहीं पहुँचता।
  5. दूसरे सत्यापन एंडपॉइंट के विरुद्ध दोहराएँ; ध्यान दें कि वहाँ बिल्कुल भी कोई सीमा लागू नहीं होती।

उपचार

प्लगइन को अपडेट करें संस्करण 6.3.1 (Free) या 19.3 (Pro) या बाद के संस्करण में।

उन ऑपरेटरों के लिए गहन-रक्षा उपाय जो तुरंत अपडेट नहीं कर सकते:

  • वेब सर्वर या WAF परत पर लॉगिन और OTP सत्यापन एंडपॉइंट के सामने रेट लिमिटिंग लागू करें, जो स्रोत IP और प्रमाणित करने वाले खाते पर आधारित हो।
  • जहाँ संभव हो, IP द्वारा wp-login.php और प्लगइन के AJAX/REST सत्यापन एंडपॉइंट तक पहुँच प्रतिबंधित करें।
  • एक ही खाते के विरुद्ध बार-बार विफल दूसरे-कारक प्रयासों की निगरानी करें और उन पर अलर्ट करें।
  • उन विशेषाधिकार प्राप्त खातों के क्रेडेंशियल रोटेट करें जो तृतीय-पक्ष उल्लंघनों में उजागर हुए हों।

दूसरा कारक लागू करने वाले डेवलपर्स के लिए मार्गदर्शन:

  • सभी लॉकआउट और थ्रॉटलिंग स्थिति को सर्वर-व्युत्पन्न पहचान पर आधारित करें, कभी भी क्लाइंट द्वारा सेट किए जा सकने वाले मान पर नहीं।
  • किसी कारक को सत्यापित कर सकने वाले प्रत्येक कोड पथ पर समान थ्रॉटलिंग नीति लागू करें।
  • कुछ निश्चित संख्या में विफलताओं के बाद OTP को अमान्य करें और लॉगिन प्रवाह को पुनः आरंभ करने की आवश्यकता रखें।

समयरेखा

दिनांकघटना
2026-09-08सार्वजनिक रूप से प्रकाशित
2026-09-08WPScan Vulnerability Database में जोड़ा गया
2026-09-09प्रविष्टि अंतिम बार अपडेट की गई

संदर्भ

  • WPScan सलाह: https://wpscan.com/vulnerability/e1e57673-18cb-4157-9d58-547af7101b04/
  • WPScan प्लगइन पृष्ठ: https://wpscan.com/plugin/miniorange-2-factor-authentication/
  • CVE रिकॉर्ड: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-77771
  • WPVDB ID: e1e57673-18cb-4157-9d58-547af7101b04

श्रेय

Pervin Zahidli द्वारा खोजा और रिपोर्ट किया गया — https://www.zahidlipervin.site/

अस्वीकरण

यह दस्तावेज़ रक्षात्मक और शैक्षिक उद्देश्यों के लिए प्रकाशित किया गया है। यहाँ वर्णित भेद्यता अपस्ट्रीम में ठीक कर दी गई है। उन सिस्टमों के विरुद्ध इसका परीक्षण करना जो आपके स्वामित्व में नहीं हैं या जिनका मूल्यांकन करने के लिए आपके पास स्पष्ट लिखित प्राधिकरण नहीं है, अवैध है।

टूल डाउनलोड करें
< 19.3
19.3