CVE-2026-77770
miniOrange 2FA (Free & Pro) — Неаутентифицированное удаление произвольных опций через внешний валидатор ссылок электронной почты
- Опубликовано
- 10 сент. 2026 г.
- Обновлено
- 10 сент. 2026 г.
- Назначение CNA
- WPScan
- Наблюдены доказательства
- 13 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 15,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин miniOrange 2FA для WordPress до версии 6.3.1, плагин miniOrange 2FA для WordPress до версии 19.3 не требуют подтверждённой транзакции перед удалением опций сайта, имена которых поступают из входных данных неаутентифицированного запроса, что позволяет любому посетителю удалять произвольные опции, что может заблокировать доступ всех администраторов к панели управления или деактивировать все плагины miniOrange 2FA для WordPress до версии 6.3.1, плагины miniOrange 2FA для WordPress до версии 19.3 на сайте.
Источники
1Python PoC для CVE-2026-77770 — уязвимости неаутентифицированного произвольного удаления опций WordPress в плагине miniOrange 2FA (<= 6.3.0) через ссылку подтверждения email.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.