
CVE-2026-77771 के लिए एडवाइज़री, miniOrange WordPress प्लगइन में session-scoped OTP lockout के माध्यम से 2FA बायपास, प्रभाव विश्लेषण और उपचार मार्गदर्शन के साथ।
WordPress के लिए miniOrange Two-Factor Authentication प्लगइन में एक प्रमाणीकरण बायपास एक ऐसे हमलावर को, जिसके पास पहले से ही पीड़ित का वैध पासवर्ड है, दूसरे कारक को बिना किसी सीमा के ब्रूट-फोर्स करने की अनुमति देता है, जिससे 2FA पूरी तरह से विफल हो जाता है।
| CVE ID | CVE-2026-77771 |
| भेद्यता प्रकार | प्रमाणीकरण बायपास (AUTHBYPASS) |
| CWE | CWE-287: अनुचित प्रमाणीकरण |
| OWASP Top 10 (2017) | A2: टूटा हुआ प्रमाणीकरण और सेशन प्रबंधन |
| CVSS 3.1 स्कोर | 7.5 (उच्च) |
| CVSS 3.1 वेक्टर | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
| शोधकर्ता | Pervin Zahidli (pervinzahidli) |
| स्थिति | विक्रेता द्वारा ठीक किया गया |
| उत्पाद | प्रभावित संस्करण | इसमें ठीक किया गया |
|---|---|---|
| miniOrange Two-Factor Authentication — Free | < 6.3.1 | 6.3.1 |
| miniOrange Two-Factor Authentication — Pro |
प्लगइन विफल दूसरे-कारक प्रयासों पर एक सीमा लागू करता है, लेकिन इस सीमा का समर्थन करने वाला काउंटर हमले के अधीन खाते तक सीमित नहीं है। इसके बजाय यह एक ऐसे पहचानकर्ता पर आधारित है जो क्लाइंट द्वारा प्रदान किया जाता है और प्रत्येक अनुरोध पर स्वतंत्र रूप से बदला जा सकता है।
चूँकि हमलावर कुंजी को नियंत्रित करता है, प्रत्येक अनुरोध को एक नई काउंटर बकेट में डाला जा सकता है। इसलिए लॉकआउट लक्षित उपयोगकर्ता के विरुद्ध कभी जमा नहीं होता, और हमलावर द्वारा किए जा सकने वाले वन-टाइम-पासकोड अनुमानों की संख्या प्रभावी रूप से असीमित होती है।
उसी प्लगइन में एक दूसरा सत्यापन एंडपॉइंट बिल्कुल भी प्रयास सीमित नहीं करता, इसलिए पहचानकर्ता में हेरफेर किए बिना भी उस पथ के माध्यम से दूसरे कारक पर हमला किया जा सकता है।
व्यावहारिक परिणाम यह है कि OTP — एक छोटे कीस्पेस वाला संक्षिप्त संख्यात्मक रहस्य — को उसकी वैधता अवधि के भीतर प्रगणित किया जा सकता है, और दूसरा प्रमाणीकरण कारक कोई सार्थक सुरक्षा प्रदान नहीं करता।
PR:L और AC:H।लीक हुए, फ़िशिंग किए गए, या पुनः उपयोग किए गए क्रेडेंशियल रखने वाला हमलावर 2FA सक्षम होने के बावजूद पीड़ित के रूप में प्रमाणीकरण पूरा कर सकता है। जहाँ पीड़ित एक प्रशासक है, वहाँ इसका परिणाम WordPress इंस्टॉलेशन के पूर्ण समझौते में होता है — गोपनीयता, अखंडता, और उपलब्धता सभी प्रभावित होती हैं।
यहाँ जानबूझकर एक प्रूफ़ ऑफ़ कॉन्सेप्ट प्रकाशित नहीं किया गया है। यह समस्या अपस्ट्रीम में ठीक कर दी गई है; इसे पुनरुत्पादित करने के लिए पर्याप्त विवरण विक्रेता और WPScan के पास उपलब्ध हैं।
उच्च-स्तरीय पुनरुत्पादन रूपरेखा:
wp-login.php पर प्रमाणीकरण करें जिसमें प्लगइन का दूसरा कारक सक्षम है।प्लगइन को अपडेट करें संस्करण 6.3.1 (Free) या 19.3 (Pro) या बाद के संस्करण में।
उन ऑपरेटरों के लिए गहन-रक्षा उपाय जो तुरंत अपडेट नहीं कर सकते:
wp-login.php और प्लगइन के AJAX/REST सत्यापन एंडपॉइंट तक पहुँच प्रतिबंधित करें।दूसरा कारक लागू करने वाले डेवलपर्स के लिए मार्गदर्शन:
| दिनांक | घटना |
|---|---|
| 2026-09-08 | सार्वजनिक रूप से प्रकाशित |
| 2026-09-08 | WPScan Vulnerability Database में जोड़ा गया |
| 2026-09-09 | प्रविष्टि अंतिम बार अपडेट की गई |
e1e57673-18cb-4157-9d58-547af7101b04Pervin Zahidli द्वारा खोजा और रिपोर्ट किया गया — https://www.zahidlipervin.site/
यह दस्तावेज़ रक्षात्मक और शैक्षिक उद्देश्यों के लिए प्रकाशित किया गया है। यहाँ वर्णित भेद्यता अपस्ट्रीम में ठीक कर दी गई है। उन सिस्टमों के विरुद्ध इसका परीक्षण करना जो आपके स्वामित्व में नहीं हैं या जिनका मूल्यांकन करने के लिए आपके पास स्पष्ट लिखित प्राधिकरण नहीं है, अवैध है।
< 19.3 |
| 19.3 |