Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-77771 — CVE-2026-77771에 대한 권고문으로, 세션 범위 OTP 잠금을 통한 miniOrange WordPress 플러그인의 2FA 우회 취약점이며, 영향 분석과 해결 지침을 포함합니다. | Kitploit
도구/GitHubGitHub/pervinzahidli/cve-2026-77771
Defensive ToolsVulnerability AnalysisWeb SecurityAuthenticationLearning & Education
GitHubpervinzahidli/cve-2026-77771

CVE-2026-77771

CVE-2026-77771에 대한 권고문으로, 세션 범위 OTP 잠금을 통한 miniOrange WordPress 플러그인의 2FA 우회 취약점이며, 영향 분석과 해결 지침을 포함합니다.

저장소 보기
7시간 29분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-77771 — miniOrange 2FA (무료 및 Pro): 세션 범위 OTP 잠금을 통한 2FA 우회

CVE CVSS CWE Status

WordPress용 miniOrange Two-Factor Authentication 플러그인의 인증 우회 취약점으로, 이미 피해자의 유효한 비밀번호를 보유한 공격자가 제한 없이 두 번째 인증 요소를 무차별 대입할 수 있어 2FA를 완전히 무력화할 수 있습니다.


요약

CVE IDCVE-2026-77771
취약점 유형인증 우회 (AUTHBYPASS)
CWECWE-287: 부적절한 인증
OWASP Top 10 (2017)A2: 취약한 인증 및 세션 관리
CVSS 3.1 점수7.5 (높음)
CVSS 3.1 벡터AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
연구자Pervin Zahidli (pervinzahidli)
상태벤더에 의해 수정됨

영향을 받는 소프트웨어

제품영향을 받는 버전수정된 버전
miniOrange Two-Factor Authentication — 무료< 6.3.16.3.1
miniOrange Two-Factor Authentication — Pro< 19.3

설명

이 플러그인은 실패한 두 번째 인증 요소 시도 횟수에 제한을 적용하지만, 이 제한을 뒷받침하는 카운터는 공격 대상 계정에 범위가 지정되어 있지 않습니다. 대신 클라이언트가 제공하며 각 요청마다 자유롭게 변경할 수 있는 식별자를 키로 사용합니다.

공격자가 키를 제어하기 때문에 모든 요청을 새로운 카운터 버킷에 배치할 수 있습니다. 따라서 잠금은 대상 사용자에 대해 누적되지 않으며, 공격자가 시도할 수 있는 일회용 비밀번호 추측 횟수는 사실상 무제한입니다.

동일한 플러그인의 두 번째 검증 엔드포인트는 시도 제한을 전혀 수행하지 않으므로, 식별자를 조작하지 않고도 해당 경로를 통해 두 번째 인증 요소를 공격할 수 있습니다.

실질적인 결과는 작은 키 공간을 가진 짧은 숫자 비밀인 OTP를 유효 기간 내에 열거할 수 있으며, 두 번째 인증 요소가 의미 있는 보호를 제공하지 못한다는 것입니다.

근본 원인

  • 속도 제한 / 잠금 상태가 인증 대상인 서버 측 사용자 신원(사용자 ID 또는 로그인)이 아닌 클라이언트 제어 입력을 키로 사용합니다.
  • OTP 검증 진입점 중 하나에 시도 제한이 완전히 누락되어 있습니다.

전제 조건

  • 공격자는 대상 계정의 유효한 기본 자격 증명(사용자 이름 및 비밀번호)을 이미 보유하고 있어야 합니다 — 따라서 CVSS 벡터에 PR:L 및 AC:H가 포함됩니다.
  • 대상 계정에서 플러그인의 두 번째 인증 요소가 활성화되어 있어야 하며, 사용자 상호작용은 필요하지 않습니다.

영향

유출, 피싱 또는 재사용된 자격 증명을 보유한 공격자는 2FA가 활성화되어 있음에도 불구하고 피해자로서 인증을 완료할 수 있습니다. 피해자가 관리자인 경우 WordPress 설치 전체가 침해되어 기밀성, 무결성, 가용성 모두에 영향을 미칩니다.

개념 증명

개념 증명은 여기에 의도적으로 게시하지 않습니다. 이 문제는 업스트림에서 수정되었으며, 재현에 충분한 세부 정보는 벤더와 WPScan에서 확인할 수 있습니다.

개략적인 재현 절차:

  1. 플러그인의 두 번째 인증 요소가 활성화된 계정의 유효한 자격 증명으로 wp-login.php에 인증합니다.
  2. 두 번째 인증 요소 챌린지와 일회용 비밀번호를 제출하는 요청을 관찰합니다.
  3. 잠금 카운터가 키로 사용하는 클라이언트 제공 값을 식별합니다.
  4. 해당 값을 변경하면서 잘못된 비밀번호를 제출합니다. 실패 시도 카운터가 대상 계정에 대해 구성된 임계값에 도달하지 않는 것을 확인합니다.
  5. 두 번째 검증 엔드포인트에 대해 반복합니다. 해당 지점에서는 임계값이 전혀 적용되지 않는 것을 확인합니다.

해결 방안

플러그인을 버전 6.3.1(무료) 또는 19.3(Pro) 이상으로 업데이트하십시오.

즉시 업데이트할 수 없는 운영자를 위한 심층 방어 조치:

  • 웹 서버 또는 WAF 계층에서 로그인 및 OTP 검증 엔드포인트 앞에 소스 IP와 인증 계정을 키로 하는 속도 제한을 적용합니다.
  • 가능한 경우 IP별로 wp-login.php 및 플러그인의 AJAX/REST 검증 엔드포인트에 대한 접근을 제한합니다.
  • 단일 계정에 대한 반복적인 두 번째 인증 요소 실패 시도를 모니터링하고 이에 대한 경고를 설정합니다.
  • 제3자 침해로 노출되었을 수 있는 권한 있는 계정의 자격 증명을 교체합니다.

두 번째 인증 요소를 구현하는 개발자를 위한 지침:

  • 모든 잠금 및 스로틀링 상태를 클라이언트가 설정할 수 있는 값이 아닌 서버에서 파생된 신원을 키로 사용하십시오.
  • 인증 요소를 검증할 수 있는 모든 코드 경로에 동일한 스로틀링 정책을 적용하십시오.
  • 소수의 고정된 실패 횟수 후 OTP를 무효화하고 로그인 흐름을 다시 시작하도록 요구하십시오.

타임라인

날짜이벤트
2026-09-08공개 게시
2026-09-08WPScan 취약점 데이터베이스에 추가
2026-09-09항목 최종 업데이트

참고 자료

  • WPScan 권고: https://wpscan.com/vulnerability/e1e57673-18cb-4157-9d58-547af7101b04/
  • WPScan 플러그인 페이지: https://wpscan.com/plugin/miniorange-2-factor-authentication/
  • CVE 레코드: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-77771
  • WPVDB ID: e1e57673-18cb-4157-9d58-547af7101b04

공로

Pervin Zahidli가 발견하고 보고함 — https://www.zahidlipervin.site/

면책 조항

이 문서는 방어 및 교육 목적으로 게시되었습니다. 여기에 설명된 취약점은 업스트림에서 수정되었습니다. 소유하지 않았거나 명시적인 서면 승인을 받지 않은 시스템에 대해 이를 테스트하는 것은 불법입니다.

도구 다운로드
19.3