CVE-2026-77770
miniOrange 2FA (Gratuito e Pro) - Exclusão Arbitrária de Opções Não Autenticada via Validador de Link de E-mail Fora de Banda
- Publicado
- 10 de set. de 2026
- Atualizado
- 10 de set. de 2026
- Atribuindo CNA
- WPScan
- Evidência observada
- 13 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 15,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin miniOrange 2FA WordPress antes da versão 6.3.1, o plugin miniOrange 2FA WordPress antes da versão 19.3 não exige uma transação validada antes de excluir opções do site cujos nomes vêm de entrada de requisição não autenticada, permitindo que qualquer visitante exclua opções arbitrárias, o que pode bloquear todos os administradores fora do painel ou desativar todos os plugins miniOrange 2FA WordPress antes da versão 6.3.1, miniOrange 2FA WordPress antes da versão 19.3 no site.
Fontes
1PoC em Python para CVE-2026-77770, uma falha não autenticada de exclusão arbitrária de opções do WordPress no plugin miniOrange 2FA (<= 6.3.0) através do link de verificação de e-mail.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.