CVE-2026-14245 Critical CVSS 9.8/10

đź”´ CVE-2026-14245: Critical Schwachstelle

CVE-2026-14245
9.8/10
Critical
Nein
Various
Network

„`html




CVE-2026-14245 – miniOrange OTP Login Authentication Bypass

Zusammenfassung

Das WordPress-Plugin miniOrange OTP Login, Verification and SMS Notifications (Versionen bis 5.5.1) enthält eine kritische Authentifizierungslücke. Unauthentifizierte Angreifer können durch fehlende serverseitige Validierung des OTP-Prozesses Administrator-Konten übernehmen. Die Schwachstelle betrifft die Funktion um_reset_password_process_hook() und ermöglicht den Missbrauch des Ultimate Member Password Reset Formulars.

Betroffene Systeme

miniOrange OTP Login, Verification and SMS Notifications Plugin fĂĽr WordPress

  • Alle Versionen bis einschlieĂźlich 5.5.1
  • Voraussetzung: Ultimate Member Password Reset Form Integration aktiviert
  • Voraussetzung: Plugin nicht auf reinen Telefon-Reset konfiguriert

Technische Details

Die SicherheitslĂĽcke basiert auf mehreren kritischen Implementierungsfehlern:

  • Fehlende serverseitige Validierung: Die OTP-Verifizierung wird nicht auf dem Server ĂĽberprĂĽft
  • Schwache Nonce-Implementierung: Der verwendete form_nonce wird ĂĽber das öffentlich zugängliche moumprvar JavaScript-Objekt an unauthentifizierte Besucher gesendet
  • Fehlende Parameter-Validierung: Der Parameter username_b akzeptiert beliebige Benutzernamen ohne RollenprĂĽfung oder Bindung zu einer validierten OTP-Sitzung
  • Keine Benutzer-Beschränkung: Angreifer können gezielt Administrator-Konten ohne Einschränkung targetieren

Der Angriff führt zu einer 302-Weiterleitung mit einem neu generierten Password-Reset-Token im Location-Header, den Angreifer direkt zur Kontoübernahme nutzen können.

Empfohlene Massnahmen

  • Sofortige Deaktivierung: Plugin deaktivieren bis ein Patch verfĂĽgbar ist
  • Alternative Plugins evaluieren: Umstieg auf alternative OTP-Lösungen mit sicherer Implementierung
  • Ultimate Member Password Reset: Funktion deaktivieren, falls nicht zwingend notwendig
  • Monitoring: Web-Logs auf verdächtige Reset-Anfragen ĂĽberprĂĽfen
  • Passwort-Audit: Administrator-Konten ĂĽberprĂĽfen auf unbefugte Zugriffe

Bewertung

CVSS v3.1: 9.8 (Critical)

Angriffsvektor: Network | Authentifizierung: Keine erforderlich | Komplexität: Niedrig

Die Schwachstelle ist trivial auszunutzen und führt zur vollständigen Kontoübernahme von Administratoren. Ein Patch existiert nicht. Betroff

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-14245-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 11.07.2026
Alle CVEs ansehen