miniOrange OTP Login, Verification and SMS Notifications eklentisinde kimlik doğrulama atlatma açığı
- Yayınlandı:
miniOrange OTP Login, Verification and SMS Notifications eklentisinin 5.5.5 ve önceki sürümlerinde kimlik doğrulama atlatma açığı bildirildi. Kayıt CVE-2026-85984 numarasıyla 26 Eylül 2026 tarihinde NVD’de yayımlandı; önem derecesi kritik (CVSS 9,8).
Açık, sitede oturum açmamış kişiler tarafından istismar edilebilir. WordPress.org’daki güncel sürüm 5.5.7 (30 Eylül 2026 itibarıyla); kayda göre bu sürüm etkilenen aralığın dışında. Bu sürüme güncellemek açığı kapatır.
Özet bilgiler
- Eklenti
- miniOrange OTP Login, Verification and SMS Notifications
- Etkin kurulum (WordPress.org)
- 5.000+
- Etkilenen sürümler
- 5.5.5 ve öncesi
- Güncel sürüm (30 Eylül 2026)
- 5.5.7
- Önem derecesi
- Kritik · CVSS 9,8
- Açık türü
- kimlik doğrulama atlatma
- Gereken yetki
- Gerekmez (oturum açmadan)
- CVE
- CVE-2026-85984
Açık türü: kimlik doğrulama atlatma
Saldırgan parolayı bilmeden başka bir kullanıcı olarak — çoğu zaman yönetici — oturum açabilir.
Ne yapmalı?
Etkilenip etkilenmediğinizi kontrol edin
Eklentiler › Kurulu eklentiler ekranında miniOrange OTP Login, Verification and SMS Notifications eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.
Güncelleyin
Önce yedek alın, ardından Eklentiler › Kurulu eklentiler ekranındaki “Şimdi güncelle” bağlantısıyla güncelleyin.
Otomatik güncellemeyi açın
Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.
Belirtilere bakın
Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.
Sitenizin etkilenip etkilenmediğinden emin değil misiniz?
Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.
WordPress için geliştirilen miniOrange OTP Login, Verification and SMS Notifications eklentisi, 5.5.5 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde mo_wp_login_intent parametresi aracılığıyla Kimlik Doğrulama Atlama (Authentication Bypass) güvenlik açığına maruz kalmaktadır. Bu durum, mo_by_pass_login() işlevinin skip_pass_fallback-enabled yapılandırma dalında bir password-intent korumasının bulunmamasına bağlıdır; bu koruma, kimlik doğrulanmamış ve doğrulanmamış mo_wp_login_intent POST parametresinin otp değeriyle gönderilmesi durumunda yalnızca yönetici rolü üyeliğini yeterli kimlik doğrulama olarak kabul eder ve bu da mo_get_user() işlevinin wp_authenticate_username_password() işlevini atlamasına ve bir WP_User nesnesini yalnızca kullanıcı adı aramasına dayanarak çözümlemesine neden olur. Bu durum, kimlik doğrulanmamış saldırganların, mo_wp_login_intent=otp ile birlikte yalnızca bilinen bir kullanıcı adı ve boş bir şifre girerek, herhangi bir şifre veya OTP doğrulaması gerekmeksizin mevcut herhangi bir yönetici hesabı olarak oturum açmasına olanak tanır. Bu açığın istismar edilebilmesi için, site yöneticisinin aşağıdaki eklenti seçeneklerini aynı anda etkinleştirmiş olması gerekir: WP Login OTP, Yalnızca OTP ile Giriş, Kullanıcıların Kullanıcı Adı ve Şifre ile Giriş Yapmasına İzin Ver ve Yönetici OTP Atlama.Özgün metin (İngilizce)
The miniOrange OTP Login, Verification and SMS Notifications plugin for WordPress is vulnerable to Authentication Bypass via the mo_wp_login_intent parameter in all versions up to, and including, 5.5.5. This is due to a missing password-intent guard in the skip_pass_fallback-enabled configuration branch of the mo_by_pass_login() function, which treats administrator role membership alone as sufficient authentication whenever the unauthenticated, unverified POST parameter mo_wp_login_intent is submitted with the value otp, causing mo_get_user() to skip wp_authenticate_username_password() and resolve a WP_User purely from a username lookup. This makes it possible for unauthenticated attackers to log in as any existing administrator account by supplying only a known username and an empty password alongside mo_wp_login_intent=otp, with no password or OTP verification required. Exploitation is conditional on a site administrator having simultaneously enabled the following plugin options: WP Login OTP, Login with Only OTP, Allow Users to Login with Username and Password, and Admin OTP Bypass.
Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 30 Eylül 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.