CVE-2026-77771
miniOrange 2FA (Free & Pro) - Bypass 2FA tramite blocco OTP con ambito di sessione
- Pubblicato
- 10 set 2026
- Aggiornato
- 10 set 2026
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 12 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 9,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin WordPress miniOrange 2FA precedente alla versione 6.3.1, il plugin WordPress miniOrange 2FA precedente alla versione 19.3 non limita il numero di tentativi di secondo fattore all'account preso di mira, associandolo invece a un identificatore fornito dal client e modificabile a piacimento, consentendo a un attaccante che conosce già la password della vittima di effettuare tentativi illimitati di indovinare il codice monouso e aggirare il secondo fattore. Un secondo endpoint di validazione non applica alcun limite di tentativi.
Fonti
1- CVE-2026-77771Informativo
Advisory per CVE-2026-77771, un bypass del 2FA nel plugin WordPress miniOrange tramite blocco OTP con ambito di sessione, con analisi dell'impatto e indicazioni per la remediation.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.