Ad

CVE-2026-16036

HIGH CVSS 3.1: 7,5 EPSS 0.30%
Обновлено 5 августа 2026
Unknown
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 6.2.7
Тип уязвимости CWE-287 Improper Authentication, CWE-287 (Неправильная аутентификация)
Поставщик Unknown
Публичный эксплойт Нет

Плагин WordPress miniOrange 2FA до версии 6.2.7 не привязывает второй фактор, настраиваемый во время двухфакторного запроса перед входом в систему, к существующему фактору целевой учетной записи, позволяя злоумышленнику, знающему пароль пользователя, повторно привязать второй фактор этого пользователя к назначению, контролируемому злоумышленником, выполнить задачу и захватить учетную запись, включая учетные записи администратора.

Показать оригинальное описание (EN)

The miniOrange 2FA WordPress plugin before 6.2.7 does not bind the second factor being configured during the pre-login two-factor challenge to the target account's existing factor, allowing an attacker who knows a user's password to rebind that user's second factor to an attacker-controlled destination, complete the challenge, and take over the account, including administrator accounts.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

unknown:miniorange 2fa