CVE-2026-77770
重大公開済み
miniOrange 2FA (Free & Pro) - アウトオブバンドメールリンクバリデータを介した未認証の任意オプション削除
- 公開済み
- 2026/09/10
- 更新済み
- 2026/09/10
- CNA の割り当て
- WPScan
- 観察された証拠
- 2026/09/13
プライマリ CVSS
10.0/ 10重大
miniOrange 2FA (Free & Pro) - アウトオブバンドメールリンクバリデータを介した未認証の任意オプション削除
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H低 · 今後 30 日間
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
miniOrange 2FA WordPress プラグイン 6.3.1 より前、miniOrange 2FA WordPress プラグイン 19.3 より前は、認証されていないリクエスト入力から名前が取得されるサイトオプションを削除する前に、検証済みのトランザクションを必要としません。これにより、任意の訪問者が任意のオプションを削除でき、すべての管理者がダッシュボードからロックアウトされたり、サイト上の miniOrange 2FA WordPress プラグイン 6.3.1 より前、miniOrange 2FA WordPress プラグイン 19.3 より前がすべて無効化されたりする可能性があります。
CVE-2026-77770 の Python PoC。miniOrange 2FA プラグイン (<= 6.3.0) における、メール認証リンクを介した認証不要の任意 WordPress オプション削除脆弱性。
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。