CVE-2026-77771
高已发布
miniOrange 2FA(免费版与专业版)- 通过会话作用域 OTP 锁定绕过 2FA
- 已发布
- 2026年9月10日
- 已更新
- 2026年9月10日
- 分配 CNA
- WPScan
- 观察到的证据
- 2026年9月12日
初级CVSS
7.5/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H0.2%
低 · 未来 30 天
- 百分位
- 9.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
miniOrange 2FA WordPress 插件 6.3.1 之前的版本、miniOrange 2FA WordPress 插件 19.3 之前的版本,未将其第二因素尝试次数限制限定于正在被攻击的账户,而是将其绑定到客户端提供且可随意更改的标识符上,从而使已经知晓受害者密码的攻击者能够进行无限次的一次性密码猜测并绕过第二因素。第二个验证端点则完全未应用任何尝试次数限制。
来源
1针对 CVE-2026-77771 的公告,该漏洞是 miniOrange WordPress 插件中通过会话范围的 OTP 锁定机制实现的 2FA 绕过,包含影响分析与修复指导。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。