
CVE-2026-77771에 대한 권고문으로, 세션 범위 OTP 잠금을 통한 miniOrange WordPress 플러그인의 2FA 우회 취약점이며, 영향 분석과 해결 지침을 포함합니다.
WordPress용 miniOrange Two-Factor Authentication 플러그인의 인증 우회 취약점으로, 이미 피해자의 유효한 비밀번호를 보유한 공격자가 제한 없이 두 번째 인증 요소를 무차별 대입할 수 있어 2FA를 완전히 무력화할 수 있습니다.
| CVE ID | CVE-2026-77771 |
| 취약점 유형 | 인증 우회 (AUTHBYPASS) |
| CWE | CWE-287: 부적절한 인증 |
| OWASP Top 10 (2017) | A2: 취약한 인증 및 세션 관리 |
| CVSS 3.1 점수 | 7.5 (높음) |
| CVSS 3.1 벡터 | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 연구자 | Pervin Zahidli (pervinzahidli) |
| 상태 | 벤더에 의해 수정됨 |
| 제품 | 영향을 받는 버전 | 수정된 버전 |
|---|---|---|
| miniOrange Two-Factor Authentication — 무료 | < 6.3.1 | 6.3.1 |
| miniOrange Two-Factor Authentication — Pro | < 19.3 |
이 플러그인은 실패한 두 번째 인증 요소 시도 횟수에 제한을 적용하지만, 이 제한을 뒷받침하는 카운터는 공격 대상 계정에 범위가 지정되어 있지 않습니다. 대신 클라이언트가 제공하며 각 요청마다 자유롭게 변경할 수 있는 식별자를 키로 사용합니다.
공격자가 키를 제어하기 때문에 모든 요청을 새로운 카운터 버킷에 배치할 수 있습니다. 따라서 잠금은 대상 사용자에 대해 누적되지 않으며, 공격자가 시도할 수 있는 일회용 비밀번호 추측 횟수는 사실상 무제한입니다.
동일한 플러그인의 두 번째 검증 엔드포인트는 시도 제한을 전혀 수행하지 않으므로, 식별자를 조작하지 않고도 해당 경로를 통해 두 번째 인증 요소를 공격할 수 있습니다.
실질적인 결과는 작은 키 공간을 가진 짧은 숫자 비밀인 OTP를 유효 기간 내에 열거할 수 있으며, 두 번째 인증 요소가 의미 있는 보호를 제공하지 못한다는 것입니다.
PR:L 및 AC:H가 포함됩니다.유출, 피싱 또는 재사용된 자격 증명을 보유한 공격자는 2FA가 활성화되어 있음에도 불구하고 피해자로서 인증을 완료할 수 있습니다. 피해자가 관리자인 경우 WordPress 설치 전체가 침해되어 기밀성, 무결성, 가용성 모두에 영향을 미칩니다.
개념 증명은 여기에 의도적으로 게시하지 않습니다. 이 문제는 업스트림에서 수정되었으며, 재현에 충분한 세부 정보는 벤더와 WPScan에서 확인할 수 있습니다.
개략적인 재현 절차:
wp-login.php에 인증합니다.플러그인을 버전 6.3.1(무료) 또는 19.3(Pro) 이상으로 업데이트하십시오.
즉시 업데이트할 수 없는 운영자를 위한 심층 방어 조치:
wp-login.php 및 플러그인의 AJAX/REST 검증 엔드포인트에 대한 접근을 제한합니다.두 번째 인증 요소를 구현하는 개발자를 위한 지침:
| 날짜 | 이벤트 |
|---|---|
| 2026-09-08 | 공개 게시 |
| 2026-09-08 | WPScan 취약점 데이터베이스에 추가 |
| 2026-09-09 | 항목 최종 업데이트 |
e1e57673-18cb-4157-9d58-547af7101b04Pervin Zahidli가 발견하고 보고함 — https://www.zahidlipervin.site/
이 문서는 방어 및 교육 목적으로 게시되었습니다. 여기에 설명된 취약점은 업스트림에서 수정되었습니다. 소유하지 않았거나 명시적인 서면 승인을 받지 않은 시스템에 대해 이를 테스트하는 것은 불법입니다.
| 19.3 |