Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/pervinzahidli/cve-2026-77771
防御工具漏洞分析Web安全身份验证学习与教育
GitHubpervinzahidli/cve-2026-77771

CVE-2026-77771

针对 CVE-2026-77771 的公告,该漏洞是 miniOrange WordPress 插件中通过会话范围的 OTP 锁定机制实现的 2FA 绕过,包含影响分析与修复指导。

查看仓库
7小时24分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-77771 — miniOrange 2FA(免费版与专业版):通过会话作用域 OTP 锁定绕过 2FA

CVE CVSS CWE Status

WordPress 的 miniOrange Two-Factor Authentication 插件中存在一个身份验证绕过漏洞,已持有受害者有效密码的攻击者可以不受限制地暴力破解第二因素,从而完全绕过 2FA。


摘要

CVE IDCVE-2026-77771
漏洞类型身份验证绕过(AUTHBYPASS)
CWECWE-287: 身份验证不当
OWASP Top 10 (2017)A2: 失效的身份验证和会话管理
CVSS 3.1 评分7.5(高)
CVSS 3.1 向量AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
研究人员Pervin Zahidli(pervinzahidli)
状态已由厂商修复

受影响的软件

产品受影响版本修复版本
miniOrange Two-Factor Authentication — 免费版< 6.3.16.3.1
miniOrange Two-Factor Authentication — 专业版< 19.3

描述

该插件对第二因素验证失败次数实施了限制,但支撑该限制的计数器并未限定在受攻击的账户范围内。相反,它以客户端提供且可在每次请求中随意更改的标识符作为键。

由于攻击者控制该键,每个请求都可以落入一个全新的计数器桶中。因此,锁定状态永远不会针对目标用户累积,攻击者可尝试的一次性密码猜测次数实际上是无限的。

同一插件中的第二个验证端点完全没有实施任何尝试次数限制,因此即使不操纵该标识符,也可以通过该路径攻击第二因素。

实际结果是,OTP——一个密钥空间很小的短数字秘密——可以在其有效期内被枚举,第二身份验证因素无法提供有意义的保护。

根本原因

  • 速率限制/锁定状态以客户端可控输入为键,而非以正在验证的服务器端用户身份(用户 ID 或登录名)为键。
  • 其中一个 OTP 验证入口完全缺少尝试次数限制。

前提条件

  • 攻击者必须已持有目标账户的有效主凭据(用户名和密码)——因此 CVSS 向量中为 PR:L 和 AC:H。
  • 目标账户必须已启用该插件的第二因素;无需用户交互。

影响

持有泄露、被钓鱼或重复使用的凭据的攻击者,即使目标启用了 2FA,也能以受害者身份完成身份验证。若受害者是管理员,则会导致 WordPress 安装被完全攻陷——机密性、完整性和可用性均受到影响。

概念验证

此处有意不发布概念验证。该问题已在上游修复;足以复现该问题的细节已提供给厂商和 WPScan。

高层级复现概述:

  1. 使用已启用该插件第二因素的账户的有效凭据登录 wp-login.php。
  2. 观察第二因素质询以及提交一次性密码的请求。
  3. 识别锁定计数器所依据的客户端提供的值。
  4. 在改变该值的同时提交错误的密码;注意失败尝试计数器从未达到目标账户所配置的阈值。
  5. 针对第二个验证端点重复上述操作;注意该处根本没有实施任何阈值。

修复

更新插件至版本 6.3.1(免费版)或 19.3(专业版)或更高版本。

针对无法立即更新的运维人员的纵深防御措施:

  • 在 Web 服务器或 WAF 层面对登录和 OTP 验证端点之前实施速率限制,以源 IP 和正在验证的账户为键。
  • 在可行的情况下,按 IP 限制对 wp-login.php 以及插件的 AJAX/REST 验证端点的访问。
  • 监控针对单个账户的重复第二因素验证失败尝试并对其告警。
  • 轮换可能在第三方数据泄露中暴露的特权账户凭据。

针对实现第二因素的开发人员的指导:

  • 将所有锁定和限流状态以服务器派生的身份为键,绝不以客户端可设置的值作为键。
  • 对每一条可验证因素的代码路径实施相同的限流策略。
  • 在少量固定次数的失败后使 OTP 失效,并要求重新开始登录流程。

时间线

日期事件
2026-09-08公开发布
2026-09-08添加至 WPScan 漏洞数据库
2026-09-09条目最后更新

参考资料

  • WPScan 公告:https://wpscan.com/vulnerability/e1e57673-18cb-4157-9d58-547af7101b04/
  • WPScan 插件页面:https://wpscan.com/plugin/miniorange-2-factor-authentication/
  • CVE 记录:https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-77771
  • WPVDB ID:e1e57673-18cb-4157-9d58-547af7101b04

致谢

由 Pervin Zahidli 发现并报告 — https://www.zahidlipervin.site/

免责声明

本文档出于防御和教育目的发布。此处描述的漏洞已在上游修复。对您不拥有或未获得明确书面授权进行评估的系统进行测试是违法的。

下载工具
19.3