CVE-2026-77770
miniOrange 2FA (Free & Pro) - Cancellazione arbitraria di opzioni non autenticata tramite validatore di link email out-of-band
- Pubblicato
- 10 set 2026
- Aggiornato
- 10 set 2026
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 13 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 15,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin WordPress miniOrange 2FA precedente alla versione 6.3.1, il plugin WordPress miniOrange 2FA precedente alla versione 19.3 non richiede una transazione convalidata prima di eliminare le opzioni del sito i cui nomi provengono dall'input di una richiesta non autenticata, consentendo a qualsiasi visitatore di eliminare opzioni arbitrarie, il che può bloccare l'accesso di ogni amministratore alla dashboard o disattivare ogni plugin WordPress miniOrange 2FA precedente alla versione 6.3.1, il plugin WordPress miniOrange 2FA precedente alla versione 19.3 sul sito.
Fonti
1PoC in Python per CVE-2026-77770, una vulnerabilità di eliminazione arbitraria di opzioni WordPress non autenticata nel plugin miniOrange 2FA (<= 6.3.0) tramite il link di verifica email.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.