PT-2026-67654 · WordPress · Miniorange 2Fa

CVE-2026-16035

·

Publicado

2026-08-04

·

Atualizado

2026-08-04

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas miniOrange 2FA versões anteriores a 6.2.7
Descrição O plugin não restringe quem pode acionar o envio de OTP de configuração de segundo fator e não vincula o destinatário do OTP ao próprio endereço do usuário em processo de inscrição. Isso permite que um usuário com baixos privilégios envie e-mails de senhas temporárias para destinatários arbitrários, o que pode levar ao esgotamento da cota de OTP medida do site e impedir que usuários legítimos recebam seus códigos.
Recomendações Atualize para a versão 6.2.7 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16035

Produtos afetados

Miniorange 2Fa