Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/pervinzahidli/cve-2026-77771
Оборонительные ИнструментыАнализ уязвимостейВеб-безопасностьАутентификацияОбучение и Образование
GitHubpervinzahidli/cve-2026-77771

CVE-2026-77771

Рекомендательное уведомление по CVE-2026-77771 — обход 2FA в плагине miniOrange для WordPress через блокировку OTP в рамках сессии, с анализом воздействия и рекомендациями по устранению.

Репозиторий
7 ч 28 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-77771 — miniOrange 2FA (Free & Pro): обход 2FA через привязанную к сессии блокировку OTP

CVE CVSS CWE Status

Обход аутентификации в плагине miniOrange Two-Factor Authentication для WordPress позволяет злоумышленнику, уже владеющему действующим паролем жертвы, неограниченно перебирать второй фактор, полностью сводя на нет защиту 2FA.


Сводка

CVE IDCVE-2026-77771
Тип уязвимостиОбход аутентификации (AUTHBYPASS)
CWECWE-287: Improper Authentication
OWASP Top 10 (2017)A2: Broken Authentication and Session Management
Оценка CVSS 3.17.5 (High)
Вектор CVSS 3.1AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
ИсследовательPervin Zahidli (pervinzahidli)
СтатусИсправлено производителем

Затронутое ПО

ПродуктЗатронутые версииИсправлено в
miniOrange Two-Factor Authentication — Free< 6.3.16.3.1
miniOrange Two-Factor Authentication — Pro< 19.319.3

Описание

Плагин ограничивает количество неудачных попыток ввода второго фактора, однако счётчик, лежащий в основе этого ограничения, не привязан к атакуемой учётной записи. Вместо этого он привязан к идентификатору, который передаётся клиентом и может свободно изменяться при каждом запросе.

Поскольку ключ контролируется злоумышленником, каждый запрос можно направить в новую «корзину» счётчика. Таким образом, блокировка никогда не накапливается против целевого пользователя, и число попыток угадывания одноразового пароля фактически не ограничено.

Второй эндпоинт проверки в том же плагине вообще не выполняет ограничения попыток, поэтому второй фактор можно атаковать и через этот путь, даже не манипулируя идентификатором.

Практический результат заключается в том, что OTP — короткий числовой секрет с малым пространством ключей — может быть перебран в пределах окна его действия, и второй фактор аутентификации не обеспечивает сколько-нибудь значимой защиты.

Первопричина

  • Состояние ограничения скорости / блокировки привязано к контролируемому клиентом вводу, а не к серверной идентичности аутентифицируемого пользователя (ID пользователя или логин).
  • В одной из точек входа проверки OTP полностью отсутствует ограничение попыток.

Предусловия

  • Злоумышленник должен уже располагать действующими первичными учётными данными (имя пользователя и пароль) для целевой учётной записи — отсюда PR:L и AC:H в векторе CVSS.
  • В целевой учётной записи должен быть включён второй фактор плагина; взаимодействие с пользователем не требуется.

Влияние

Злоумышленник, располагающий утёкшими, полученными фишингом или переиспользованными учётными данными, может завершить аутентификацию от имени жертвы, несмотря на включённую 2FA. Если жертвой является администратор, это приводит к полной компрометации установки WordPress — затрагиваются конфиденциальность, целостность и доступность.

Proof of Concept

Proof of concept намеренно здесь не публикуется. Проблема исправлена в upstream; сведения, достаточные для её воспроизведения, доступны производителю и WPScan.

Общая схема воспроизведения:

  1. Аутентифицируйтесь в wp-login.php с действующими учётными данными для учётной записи, в которой включён второй фактор плагина.
  2. Зафиксируйте запрос второго фактора и запрос, отправляющий одноразовый пароль.
  3. Определите передаваемое клиентом значение, к которому привязан счётчик блокировки.
  4. Отправляйте неверные пароли, варьируя это значение; обратите внимание, что счётчик неудачных попыток никогда не достигает настроенного порога для целевой учётной записи.
  5. Повторите против второго эндпоинта проверки; обратите внимание, что там порог вообще не применяется.

Устранение

Обновите плагин до версии 6.3.1 (Free) или 19.3 (Pro) либо более поздней.

Меры эшелонированной защиты для операторов, которые не могут обновиться немедленно:

  • Примените ограничение скорости перед эндпоинтами входа и проверки OTP на уровне веб-сервера или WAF, с привязкой к IP-адресу источника и к аутентифицируемой учётной записи.
  • Ограничьте доступ к wp-login.php и к AJAX/REST-эндпоинтам проверки плагина по IP, где это возможно.
  • Отслеживайте повторяющиеся неудачные попытки ввода второго фактора для одной учётной записи и оповещайте о них.
  • Смените учётные данные для привилегированных учётных записей, которые могли быть скомпрометированы в результате сторонних утечек.

Рекомендации для разработчиков, реализующих второй фактор:

  • Привязывайте всё состояние блокировки и троттлинга к полученной на сервере идентичности, а не к значению, которое может задать клиент.
  • Применяйте одну и ту же политику троттлинга на каждом пути кода, способном проверить фактор.
  • Аннулируйте OTP после небольшого фиксированного числа неудач и требуйте перезапуска процесса входа.

Хронология

ДатаСобытие
2026-09-08Публично опубликовано
2026-09-08Добавлено в WPScan Vulnerability Database
2026-09-09Запись последний раз обновлена

Ссылки

  • Рекомендация WPScan: https://wpscan.com/vulnerability/e1e57673-18cb-4157-9d58-547af7101b04/
  • Страница плагина WPScan: https://wpscan.com/plugin/miniorange-2-factor-authentication/
  • Запись CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-77771
  • WPVDB ID: e1e57673-18cb-4157-9d58-547af7101b04

Благодарности

Обнаружено и сообщено Pervin Zahidli — https://www.zahidlipervin.site/

Отказ от ответственности

Этот документ опубликован в защитных и образовательных целях. Описанная здесь уязвимость исправлена в upstream. Тестирование её на системах, которыми вы не владеете или на которые у вас нет явного письменного разрешения на оценку, является незаконным.

Скачать инструмент