
Aviso para CVE-2026-77771, um bypass de 2FA no plugin miniOrange do WordPress por meio de bloqueio de OTP com escopo de sessão, com análise de impacto e orientação de remediação.
Uma falha de bypass de autenticação no plugin miniOrange Two-Factor Authentication para WordPress permite que um atacante que já possua a senha válida da vítima faça força bruta no segundo fator sem limite, anulando completamente o 2FA.
| ID do CVE | CVE-2026-77771 |
| Tipo de vulnerabilidade | Bypass de Autenticação (AUTHBYPASS) |
| CWE | CWE-287: Autenticação Imprópria |
| OWASP Top 10 (2017) | A2: Autenticação e Gerenciamento de Sessão Quebrados |
| Pontuação CVSS 3.1 | 7.5 (Alta) |
| Vetor CVSS 3.1 | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Pesquisador | Pervin Zahidli (pervinzahidli) |
| Status | Corrigido pelo fornecedor |
| Produto | Versões afetadas | Corrigido em |
|---|---|---|
| miniOrange Two-Factor Authentication — Free | < 6.3.1 | 6.3.1 |
| miniOrange Two-Factor Authentication — Pro | < 19.3 | 19.3 |
O plugin impõe um limite de tentativas falhas do segundo fator, mas o contador que sustenta esse limite não tem escopo na conta sob ataque. Em vez disso, ele é indexado por um identificador fornecido pelo cliente que pode ser alterado livremente a cada requisição.
Como o atacante controla a chave, cada requisição pode ser direcionada para um novo balde de contador. O bloqueio, portanto, nunca se acumula contra o usuário alvo, e o número de tentativas de adivinhação de senha de uso único que um atacante pode fazer é efetivamente ilimitado.
Um segundo endpoint de validação no mesmo plugin não realiza nenhuma limitação de tentativas, então o segundo fator pode ser atacado por esse caminho mesmo sem manipular o identificador.
O resultado prático é que o OTP — um segredo numérico curto com um espaço de chaves pequeno — pode ser enumerado dentro de sua janela de validade, e o segundo fator de autenticação não oferece proteção significativa.
PR:L e AC:H no vetor CVSS.Um atacante em posse de credenciais vazadas, obtidas por phishing ou reutilizadas pode completar a autenticação como a vítima, apesar do 2FA estar habilitado. Quando a vítima é um administrador, isso resulta em comprometimento total da instalação WordPress — confidencialidade, integridade e disponibilidade são todas afetadas.
Uma prova de conceito não é publicada aqui intencionalmente. O problema está corrigido upstream; detalhes suficientes para reproduzi-lo estão disponíveis para o fornecedor e para o WPScan.
Esboço de reprodução em alto nível:
wp-login.php com credenciais válidas para uma conta que tenha o segundo fator do plugin habilitado.Atualize o plugin para a versão 6.3.1 (Free) ou 19.3 (Pro) ou posterior.
Medidas de defesa em profundidade para operadores que não podem atualizar imediatamente:
wp-login.php e aos endpoints de validação AJAX/REST do plugin por IP, quando viável.Orientações para desenvolvedores que implementam um segundo fator:
| Data | Evento |
|---|---|
| 2026-09-08 | Publicado publicamente |
| 2026-09-08 | Adicionado ao WPScan Vulnerability Database |
| 2026-09-09 | Entrada atualizada pela última vez |
e1e57673-18cb-4157-9d58-547af7101b04Descoberto e reportado por Pervin Zahidli — https://www.zahidlipervin.site/
Este documento é publicado para fins defensivos e educacionais. A vulnerabilidade descrita aqui está corrigida upstream. Testá-la contra sistemas que você não possui ou para os quais não tem autorização escrita explícita para avaliar é ilegal.