WordPress Plugin Vulnerabilities

miniOrange 2FA < 6.2.6 - 2FA Bypass via Attacker-Controlled ga_secret

Description

The plugin does not validate the submitted one-time password against the targeted user's stored secret, instead verifying it against an attacker-supplied value, allowing an unauthenticated attacker who knows a victim's password to bypass two-factor authentication and gain access to the victim's account, including administrators.

Proof of Concept

Affects Plugins

References

Classification

Miscellaneous

Original Researcher
Shivamani Vastrala
Submitter
Shivamani Vastrala
Verified
Yes

Timeline

Publicly Published
2026-07-15 (about 11 days ago)
Added
2026-07-15 (about 10 days ago)
Last Updated
2026-07-24 (about 1 day ago)

Other