
Рекомендательное уведомление по CVE-2026-77771 — обход 2FA в плагине miniOrange для WordPress через блокировку OTP в рамках сессии, с анализом воздействия и рекомендациями по устранению.
Обход аутентификации в плагине miniOrange Two-Factor Authentication для WordPress позволяет злоумышленнику, уже владеющему действующим паролем жертвы, неограниченно перебирать второй фактор, полностью сводя на нет защиту 2FA.
| CVE ID | CVE-2026-77771 |
| Тип уязвимости | Обход аутентификации (AUTHBYPASS) |
| CWE | CWE-287: Improper Authentication |
| OWASP Top 10 (2017) | A2: Broken Authentication and Session Management |
| Оценка CVSS 3.1 | 7.5 (High) |
| Вектор CVSS 3.1 | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Исследователь | Pervin Zahidli (pervinzahidli) |
| Статус | Исправлено производителем |
| Продукт | Затронутые версии | Исправлено в |
|---|---|---|
| miniOrange Two-Factor Authentication — Free | < 6.3.1 | 6.3.1 |
| miniOrange Two-Factor Authentication — Pro | < 19.3 | 19.3 |
Плагин ограничивает количество неудачных попыток ввода второго фактора, однако счётчик, лежащий в основе этого ограничения, не привязан к атакуемой учётной записи. Вместо этого он привязан к идентификатору, который передаётся клиентом и может свободно изменяться при каждом запросе.
Поскольку ключ контролируется злоумышленником, каждый запрос можно направить в новую «корзину» счётчика. Таким образом, блокировка никогда не накапливается против целевого пользователя, и число попыток угадывания одноразового пароля фактически не ограничено.
Второй эндпоинт проверки в том же плагине вообще не выполняет ограничения попыток, поэтому второй фактор можно атаковать и через этот путь, даже не манипулируя идентификатором.
Практический результат заключается в том, что OTP — короткий числовой секрет с малым пространством ключей — может быть перебран в пределах окна его действия, и второй фактор аутентификации не обеспечивает сколько-нибудь значимой защиты.
PR:L и AC:H в векторе CVSS.Злоумышленник, располагающий утёкшими, полученными фишингом или переиспользованными учётными данными, может завершить аутентификацию от имени жертвы, несмотря на включённую 2FA. Если жертвой является администратор, это приводит к полной компрометации установки WordPress — затрагиваются конфиденциальность, целостность и доступность.
Proof of concept намеренно здесь не публикуется. Проблема исправлена в upstream; сведения, достаточные для её воспроизведения, доступны производителю и WPScan.
Общая схема воспроизведения:
wp-login.php с действующими учётными данными для учётной записи, в которой включён второй фактор плагина.Обновите плагин до версии 6.3.1 (Free) или 19.3 (Pro) либо более поздней.
Меры эшелонированной защиты для операторов, которые не могут обновиться немедленно:
wp-login.php и к AJAX/REST-эндпоинтам проверки плагина по IP, где это возможно.Рекомендации для разработчиков, реализующих второй фактор:
| Дата | Событие |
|---|---|
| 2026-09-08 | Публично опубликовано |
| 2026-09-08 | Добавлено в WPScan Vulnerability Database |
| 2026-09-09 | Запись последний раз обновлена |
e1e57673-18cb-4157-9d58-547af7101b04Обнаружено и сообщено Pervin Zahidli — https://www.zahidlipervin.site/
Этот документ опубликован в защитных и образовательных целях. Описанная здесь уязвимость исправлена в upstream. Тестирование её на системах, которыми вы не владеете или на которые у вас нет явного письменного разрешения на оценку, является незаконным.