→ برگشت به فید آسیبپذیریها
CVE-2026-77771 · miniorange-2fa
دور زدن احراز هویت دو مرحلهای (2FA Bypass) در افزونه miniOrange 2FA
افزونه miniOrange 2FA محدودیت تلاشهای کد یکبار مصرف را به حساب مورد حمله محدود نمیکند و از شناسهای استفاده میکند که مهاجم میتواند آن را تغییر دهد. این آسیبپذیری به مهاجمی که رمز عبور قربانی را میداند اجازه حدسهای نامحدود OTP را میدهد و احراز هویت دو مرحلهای را دور میزند که منجر به تصاحب حساب و نفوذ به وبسایت میشود. با وجود وصله امنیتی، بهروزرسانی فوری به نسخه امن توصیه میشود.
نسخههای تحت تأثیر
<= 6.3.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته miniorange-2fa را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.