→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-77771 · miniorange-2fa

دور زدن احراز هویت دو مرحله‌ای (2FA Bypass) در افزونه miniOrange 2FA

بالا plugin CVSS 7.5

افزونه miniOrange 2FA محدودیت تلاش‌های کد یکبار مصرف را به حساب مورد حمله محدود نمی‌کند و از شناسه‌ای استفاده می‌کند که مهاجم می‌تواند آن را تغییر دهد. این آسیب‌پذیری به مهاجمی که رمز عبور قربانی را می‌داند اجازه حدس‌های نامحدود OTP را می‌دهد و احراز هویت دو مرحله‌ای را دور می‌زند که منجر به تصاحب حساب و نفوذ به وب‌سایت می‌شود. با وجود وصله امنیتی، به‌روزرسانی فوری به نسخه امن توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 6.3.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته miniorange-2fa را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.