Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-77771 — Aviso para CVE-2026-77771, um bypass de 2FA no plugin miniOrange do WordPress por meio de bloqueio de OTP com escopo de sessão, com análise de impacto e orientação de remediação. | Kitploit
Ferramentas/GitHubGitHub/pervinzahidli/cve-2026-77771
Ferramentas DefensivasAnálise de VulnerabilidadesSegurança WebAutenticaçãoAprendizado e Educação
GitHubpervinzahidli/cve-2026-77771

CVE-2026-77771

Aviso para CVE-2026-77771, um bypass de 2FA no plugin miniOrange do WordPress por meio de bloqueio de OTP com escopo de sessão, com análise de impacto e orientação de remediação.

Ver Repositório
há 7h 29mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-77771 — miniOrange 2FA (Free & Pro): Bypass de 2FA via Bloqueio de OTP com Escopo de Sessão

CVE CVSS CWE Status

Uma falha de bypass de autenticação no plugin miniOrange Two-Factor Authentication para WordPress permite que um atacante que já possua a senha válida da vítima faça força bruta no segundo fator sem limite, anulando completamente o 2FA.


Resumo

ID do CVECVE-2026-77771
Tipo de vulnerabilidadeBypass de Autenticação (AUTHBYPASS)
CWECWE-287: Autenticação Imprópria
OWASP Top 10 (2017)A2: Autenticação e Gerenciamento de Sessão Quebrados
Pontuação CVSS 3.17.5 (Alta)
Vetor CVSS 3.1AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
PesquisadorPervin Zahidli (pervinzahidli)
StatusCorrigido pelo fornecedor

Software afetado

ProdutoVersões afetadasCorrigido em
miniOrange Two-Factor Authentication — Free< 6.3.16.3.1
miniOrange Two-Factor Authentication — Pro< 19.319.3

Descrição

O plugin impõe um limite de tentativas falhas do segundo fator, mas o contador que sustenta esse limite não tem escopo na conta sob ataque. Em vez disso, ele é indexado por um identificador fornecido pelo cliente que pode ser alterado livremente a cada requisição.

Como o atacante controla a chave, cada requisição pode ser direcionada para um novo balde de contador. O bloqueio, portanto, nunca se acumula contra o usuário alvo, e o número de tentativas de adivinhação de senha de uso único que um atacante pode fazer é efetivamente ilimitado.

Um segundo endpoint de validação no mesmo plugin não realiza nenhuma limitação de tentativas, então o segundo fator pode ser atacado por esse caminho mesmo sem manipular o identificador.

O resultado prático é que o OTP — um segredo numérico curto com um espaço de chaves pequeno — pode ser enumerado dentro de sua janela de validade, e o segundo fator de autenticação não oferece proteção significativa.

Causa raiz

  • O estado de limitação de taxa / bloqueio é indexado em entrada controlada pelo cliente em vez da identidade do usuário no lado do servidor (ID do usuário ou login) sendo autenticada.
  • Um dos pontos de entrada de validação de OTP está sem limitação de tentativas completamente.

Pré-condições

  • O atacante já deve possuir credenciais primárias válidas (nome de usuário e senha) para a conta alvo — daí PR:L e AC:H no vetor CVSS.
  • A conta alvo deve ter o segundo fator do plugin habilitado; nenhuma interação do usuário é necessária.

Impacto

Um atacante em posse de credenciais vazadas, obtidas por phishing ou reutilizadas pode completar a autenticação como a vítima, apesar do 2FA estar habilitado. Quando a vítima é um administrador, isso resulta em comprometimento total da instalação WordPress — confidencialidade, integridade e disponibilidade são todas afetadas.

Prova de Conceito

Uma prova de conceito não é publicada aqui intencionalmente. O problema está corrigido upstream; detalhes suficientes para reproduzi-lo estão disponíveis para o fornecedor e para o WPScan.

Esboço de reprodução em alto nível:

  1. Autentique-se em wp-login.php com credenciais válidas para uma conta que tenha o segundo fator do plugin habilitado.
  2. Observe o desafio do segundo fator e a requisição que envia a senha de uso único.
  3. Identifique o valor fornecido pelo cliente no qual o contador de bloqueio é indexado.
  4. Envie senhas incorretas variando esse valor; observe que o contador de tentativas falhas nunca atinge o limite configurado para a conta alvo.
  5. Repita contra o segundo endpoint de validação; observe que nenhum limite é aplicado lá.

Remediação

Atualize o plugin para a versão 6.3.1 (Free) ou 19.3 (Pro) ou posterior.

Medidas de defesa em profundidade para operadores que não podem atualizar imediatamente:

  • Aplique limitação de taxa na frente dos endpoints de login e validação de OTP na camada de servidor web ou WAF, indexada no IP de origem e na conta que está se autenticando.
  • Restrinja o acesso a wp-login.php e aos endpoints de validação AJAX/REST do plugin por IP, quando viável.
  • Monitore tentativas falhas repetidas do segundo fator contra uma única conta e alerte sobre elas.
  • Rotacione credenciais de contas privilegiadas que possam ter sido expostas em violações de terceiros.

Orientações para desenvolvedores que implementam um segundo fator:

  • Indexe todo o estado de bloqueio e limitação a uma identidade derivada do servidor, nunca a um valor que o cliente possa definir.
  • Aplique a mesma política de limitação em todos os caminhos de código que possam validar um fator.
  • Invalide o OTP após um pequeno número fixo de falhas e exija que o fluxo de login seja reiniciado.

Linha do tempo

DataEvento
2026-09-08Publicado publicamente
2026-09-08Adicionado ao WPScan Vulnerability Database
2026-09-09Entrada atualizada pela última vez

Referências

  • Aviso do WPScan: https://wpscan.com/vulnerability/e1e57673-18cb-4157-9d58-547af7101b04/
  • Página do plugin no WPScan: https://wpscan.com/plugin/miniorange-2-factor-authentication/
  • Registro do CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-77771
  • ID do WPVDB: e1e57673-18cb-4157-9d58-547af7101b04

Créditos

Descoberto e reportado por Pervin Zahidli — https://www.zahidlipervin.site/

Isenção de responsabilidade

Este documento é publicado para fins defensivos e educacionais. A vulnerabilidade descrita aqui está corrigida upstream. Testá-la contra sistemas que você não possui ou para os quais não tem autorização escrita explícita para avaliar é ilegal.

Baixar ferramenta