WordPress, 10 сентября 2026: удаление опций без логина в miniOrange 2FA

Если на сайте стоит miniOrange 2FA ниже 6.3.1 в каталожной ветке или ниже 19.3 в Pro 18.x, гость без логина может стереть произвольные опции WordPress: закрыть администраторам консоль или выключить сам плагин. Патч бесплатной ветки уже в каталоге, 6.3.1.

10 сентября 2026 в NVD легли пять записей WPScan по плагинам. Первыми смотреть slug miniorange-2-factor-authentication и zipmoney-payments-woocommerce: обе дыры без входа и обе про удаление опций. Дальше site-reviews и woo-gift-cards-lite. Wordfence Intelligence и Patchstack по этим CVE ничего не отдают.

Что закрывать сегодня

  • miniOrange 2FA, slug miniorange-2-factor-authentication, CVE-2026-77770. Гость стирает произвольные опции. Каталог: с 5.3.24 до 6.3.1. Pro: с 18.0 до 19.3. Патч каталога 6.3.1, текущая 6.3.1 от 7 сентября. CVSS 10.0.
  • zipMoney (Zip Co) Payments, slug zipmoney-payments-woocommerce, CVE-2026-78361. Гость стирает опции через фронтовый обработчик без проверки прав, до 2.4.0. Патч 2.4.0, в каталоге с 7 сентября.
  • Site Reviews, slug site-reviews, CVE-2026-82925. PHP object injection без логина через подпись формы, с 7.2.2 до 8.3.0, и только если nonce-ключ сайта пустой, образец или слишком короткий. Патч 8.3.0, каталог 8.3.1.
  • Ultimate Gift Cards, slug woo-gift-cards-lite, CVE-2026-19436. Гость получает подарочный кредит больше оплаченного. WPScan: до 3.2.10. Changelog каталога ставит этот CVE на 3.2.11. Текущая 3.2.11.
  • Тот же slug, CVE-2026-19439. Без логина читает подарочные карты чужих заказов: данные клиента, балансы, в 3.2.9 ещё живой код погашения. Диапазон WPScan: с 3.0.3 до 3.2.10. Тот же ориентир: 3.2.11.

miniOrange 2FA: удаление опций без логина

Самая жёсткая дыра пачки. В NVD оценка 10.0: без логина, без клика жертвы, ещё и S:C. Обработчик email-verification link не требует проверенной транзакции и берёт имена опций из запроса гостя. Судя по опубликованным данным, этого достаточно, чтобы выкинуть администраторов из консоли или снять плагин. Для CVSS 10.0 без входа это не «обновимся в понедельник».

Changelog каталога у 6.3.1 прямо пишет: unauthenticated arbitrary WordPress option deletion via the email-verification link handler. Дата каталога: 7 сентября 2026, 03:40 GMT. Ветка Pro 18.x в wordpress.org не лежит, тега 19.3 там нет: wp plugin update её не закроет, только кабинет вендора. Если slug в списке плагинов нет, эта дыра вас не касается.

Проверка

От пользователя сайта, не от root. Перед продом: копия файлов и базы. Нет slug в списке: пачка к сайту не относится. Все четыре slug из каталога wordpress.org. Если версия miniOrange начинается с 18, каталожный update не ваш путь.

wp plugin list --fields=name,status,version | grep -Ei 'miniorange-2-factor-authentication|zipmoney-payments-woocommerce|site-reviews|woo-gift-cards-lite'
wp plugin get miniorange-2-factor-authentication --field=version
wp plugin update miniorange-2-factor-authentication zipmoney-payments-woocommerce site-reviews woo-gift-cards-lite

Источники и ссылки


Комментарии загружаются…