[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"repo-stars":3,"vuln-CVE-2026-85984":6},{"stargazers_count":4,"fetched_at":5},8,"2026-09-26T16:15:59.849Z",{"id":7,"descriptions":8,"cisa":9,"weaknesses":10,"exploits":660,"aliases":661,"duplicate_of":9,"upstream":662,"downstream":663,"duplicates":664,"related":667,"reserved_at":9,"published_at":668,"modified_at":668,"state":669,"summary":670,"references_raw":677,"kevs":695,"epss":9,"epss_history":696,"metrics":697,"affected":704},"CVE-2026-85984","The miniOrange OTP Login, Verification and SMS Notifications plugin for WordPress is vulnerable to Authentication Bypass via the mo_wp_login_intent parameter in all versions up to, and including, 5.5.5. This is due to a missing password-intent guard in the skip_pass_fallback-enabled configuration branch of the mo_by_pass_login() function, which treats administrator role membership alone as sufficient authentication whenever the unauthenticated, unverified POST parameter mo_wp_login_intent is submitted with the value otp, causing mo_get_user() to skip wp_authenticate_username_password() and resolve a WP_User purely from a username lookup. This makes it possible for unauthenticated attackers to log in as any existing administrator account by supplying only a known username and an empty password alongside mo_wp_login_intent=otp, with no password or OTP verification required. Exploitation is conditional on a site administrator having simultaneously enabled the following plugin options: WP Login OTP, Login with Only OTP, Allow Users to Login with Username and Password, and Admin OTP Bypass.",null,[11],{"_key":12,"id":12,"name":13,"description":14,"type":15,"status":16,"abstraction":17,"likelihood_of_exploit":18,"capec":19},"CWE-287","Improper Authentication","When an actor claims to have a given identity, the product does not prove or insufficiently proves that the claim is correct.","weakness","Draft","Class","High",[20,182,261,265,269,273,292,481,543,627],{"id":21,"name":22,"techniques":23},"CAPEC-114","Authentication Abuse",[24],{"id":25,"name":26,"tactics":27,"countermeasures":34},"T1548","Abuse Elevation Control Mechanism",[28,31],{"id":29,"name":30},"TA0030","Defense Evasion",{"id":32,"name":33},"TA0111","Privilege Escalation",[35,40,44,48,52,57,61,65,69,73,77,81,85,89,94,98,103,108,112,116,121,125,130,134,138,142,146,150,154,158,162,166,170,174,178],{"id":36,"name":37,"tactic":38},"D3-AM","Access Modeling",{"name":39},"Model",{"id":41,"name":42,"tactic":43},"D3-CI","Configuration Inventory",{"name":39},{"id":45,"name":46,"tactic":47},"D3-DI","Data Inventory",{"name":39},{"id":49,"name":50,"tactic":51},"D3-NTPM","Network Traffic Policy Mapping",{"name":39},{"id":53,"name":54,"tactic":55},"D3-AEM","Application Exception Monitoring",{"name":56},"Detect",{"id":58,"name":59,"tactic":60},"D3-SCA","System Call Analysis",{"name":56},{"id":62,"name":63,"tactic":64},"D3-SFA","System File Analysis",{"name":56},{"id":66,"name":67,"tactic":68},"D3-FA","File Analysis",{"name":56},{"id":70,"name":71,"tactic":72},"D3-FIM","File Integrity Monitoring",{"name":56},{"id":74,"name":75,"tactic":76},"D3-OPM","Operational Process Monitoring",{"name":56},{"id":78,"name":79,"tactic":80},"D3-DA","Dynamic Analysis",{"name":56},{"id":82,"name":83,"tactic":84},"D3-EFA","Emulated File Analysis",{"name":56},{"id":86,"name":87,"tactic":88},"D3-PSA","Process Spawn Analysis",{"name":56},{"id":90,"name":91,"tactic":92},"D3-FEV","File Eviction",{"name":93},"Evict",{"id":95,"name":96,"tactic":97},"D3-AL","Account Locking",{"name":93},{"id":99,"name":100,"tactic":101},"D3-DF","Decoy File",{"name":102},"Deceive",{"id":104,"name":105,"tactic":106},"D3-FE","File Encryption",{"name":107},"Harden",{"id":109,"name":110,"tactic":111},"D3-AA","Agent Authentication",{"name":107},{"id":113,"name":114,"tactic":115},"D3-CDP","Change Default Password",{"name":107},{"id":117,"name":118,"tactic":119},"D3-HBPI","Hardware-based Process Isolation",{"name":120},"Isolate",{"id":122,"name":123,"tactic":124},"D3-SCP","System Configuration Permissions",{"name":107},{"id":126,"name":127,"tactic":128},"D3-RC","Restore Configuration",{"name":129},"Restore",{"id":131,"name":132,"tactic":133},"D3-RF","Restore File",{"name":129},{"id":135,"name":136,"tactic":137},"D3-ULA","Unlock Account",{"name":129},{"id":139,"name":140,"tactic":141},"D3-RUAA","Restore User Account Access",{"name":129},{"id":143,"name":144,"tactic":145},"D3-RD","Restore Database",{"name":129},{"id":147,"name":148,"tactic":149},"D3-SCF","System Call Filtering",{"name":120},{"id":151,"name":152,"tactic":153},"D3-CF","Content Filtering",{"name":120},{"id":155,"name":156,"tactic":157},"D3-LFP","Local File Permissions",{"name":120},{"id":159,"name":160,"tactic":161},"D3-RFAM","Remote File Access Mediation",{"name":120},{"id":163,"name":164,"tactic":165},"D3-CQ","Content Quarantine",{"name":120},{"id":167,"name":168,"tactic":169},"D3-CM","Content Modification",{"name":120},{"id":171,"name":172,"tactic":173},"D3-UAP","User Account Permissions",{"name":120},{"id":175,"name":176,"tactic":177},"D3-EAL","Executable Allowlisting",{"name":120},{"id":179,"name":180,"tactic":181},"D3-EDL","Executable Denylisting",{"name":120},{"id":183,"name":184,"techniques":185},"CAPEC-115","Authentication Bypass",[186],{"id":25,"name":26,"tactics":187,"countermeasures":190},[188,189],{"id":29,"name":30},{"id":32,"name":33},[191,193,195,197,199,201,203,205,207,209,211,213,215,217,219,221,223,225,227,229,231,233,235,237,239,241,243,245,247,249,251,253,255,257,259],{"id":36,"name":37,"tactic":192},{"name":39},{"id":41,"name":42,"tactic":194},{"name":39},{"id":45,"name":46,"tactic":196},{"name":39},{"id":49,"name":50,"tactic":198},{"name":39},{"id":53,"name":54,"tactic":200},{"name":56},{"id":58,"name":59,"tactic":202},{"name":56},{"id":62,"name":63,"tactic":204},{"name":56},{"id":66,"name":67,"tactic":206},{"name":56},{"id":70,"name":71,"tactic":208},{"name":56},{"id":74,"name":75,"tactic":210},{"name":56},{"id":78,"name":79,"tactic":212},{"name":56},{"id":82,"name":83,"tactic":214},{"name":56},{"id":86,"name":87,"tactic":216},{"name":56},{"id":90,"name":91,"tactic":218},{"name":93},{"id":95,"name":96,"tactic":220},{"name":93},{"id":99,"name":100,"tactic":222},{"name":102},{"id":104,"name":105,"tactic":224},{"name":107},{"id":109,"name":110,"tactic":226},{"name":107},{"id":113,"name":114,"tactic":228},{"name":107},{"id":117,"name":118,"tactic":230},{"name":120},{"id":122,"name":123,"tactic":232},{"name":107},{"id":126,"name":127,"tactic":234},{"name":129},{"id":131,"name":132,"tactic":236},{"name":129},{"id":135,"name":136,"tactic":238},{"name":129},{"id":139,"name":140,"tactic":240},{"name":129},{"id":143,"name":144,"tactic":242},{"name":129},{"id":147,"name":148,"tactic":244},{"name":120},{"id":151,"name":152,"tactic":246},{"name":120},{"id":155,"name":156,"tactic":248},{"name":120},{"id":159,"name":160,"tactic":250},{"name":120},{"id":163,"name":164,"tactic":252},{"name":120},{"id":167,"name":168,"tactic":254},{"name":120},{"id":171,"name":172,"tactic":256},{"name":120},{"id":175,"name":176,"tactic":258},{"name":120},{"id":179,"name":180,"tactic":260},{"name":120},{"id":262,"name":263,"techniques":264},"CAPEC-151","Identity Spoofing",[],{"id":266,"name":267,"techniques":268},"CAPEC-194","Fake the Source of Data",[],{"id":270,"name":271,"techniques":272},"CAPEC-22","Exploiting Trust in Client",[],{"id":274,"name":275,"techniques":276},"CAPEC-57","Utilizing REST's Trust in the System Resource to Obtain Sensitive Data",[277],{"id":278,"name":279,"tactics":280,"countermeasures":287},"T1040","Network Sniffing",[281,284],{"id":282,"name":283},"TA0031","Credential Access",{"id":285,"name":286},"TA0102","Discovery",[288],{"id":289,"name":290,"tactic":291},"D3-DNSTA","DNS Traffic Analysis",{"name":56},{"id":293,"name":294,"techniques":295},"CAPEC-593","Session Hijacking",[296,340,453],{"id":297,"name":298,"tactics":299,"countermeasures":303},"T1185","Browser Session Hijacking",[300],{"id":301,"name":302},"TA0100","Collection",[304,308,312,316,320,324,328,332,336],{"id":305,"name":306,"tactic":307},"D3-NTSA","Network Traffic Signature Analysis",{"name":56},{"id":309,"name":310,"tactic":311},"D3-RTSD","Remote Terminal Session Detection",{"name":56},{"id":313,"name":314,"tactic":315},"D3-UGLPA","User Geolocation Logon Pattern Analysis",{"name":56},{"id":317,"name":318,"tactic":319},"D3-PHDURA","Per Host Download-Upload Ratio Analysis",{"name":56},{"id":321,"name":322,"tactic":323},"D3-CSPP","Client-server Payload Profiling",{"name":56},{"id":325,"name":326,"tactic":327},"D3-PMAD","Protocol Metadata Anomaly Detection",{"name":56},{"id":329,"name":330,"tactic":331},"D3-NTF","Network Traffic Filtering",{"name":120},{"id":333,"name":334,"tactic":335},"D3-APCA","Application Protocol Command Analysis",{"name":56},{"id":337,"name":338,"tactic":339},"D3-NTCD","Network Traffic Community Deviation",{"name":56},{"id":341,"name":342,"tactics":343,"countermeasures":348},"T1550.001","Application Access Token",[344,345],{"id":29,"name":30},{"id":346,"name":347},"TA0109","Lateral Movement",[349,351,353,357,359,361,365,369,371,375,377,381,385,389,391,395,399,403,405,409,413,415,419,421,423,427,431,435,439,443,447,451],{"id":147,"name":148,"tactic":350},{"name":120},{"id":333,"name":334,"tactic":352},{"name":56},{"id":354,"name":355,"tactic":356},"D3-CCSA","Credential Compromise Scope Analysis",{"name":56},{"id":317,"name":318,"tactic":358},{"name":56},{"id":305,"name":306,"tactic":360},{"name":56},{"id":362,"name":363,"tactic":364},"D3-PSMD","Process Self-Modification Detection",{"name":56},{"id":366,"name":367,"tactic":368},"D3-KBPI","Kernel-based Process Isolation",{"name":120},{"id":86,"name":87,"tactic":370},{"name":56},{"id":372,"name":373,"tactic":374},"D3-PT","Process Termination",{"name":93},{"id":117,"name":118,"tactic":376},{"name":120},{"id":378,"name":379,"tactic":380},"D3-TB","Token Binding",{"name":107},{"id":382,"name":383,"tactic":384},"D3-PS","Process Suspension",{"name":93},{"id":386,"name":387,"tactic":388},"D3-HR","Host Reboot",{"name":93},{"id":325,"name":326,"tactic":390},{"name":56},{"id":392,"name":393,"tactic":394},"D3-DUC","Decoy User Credential",{"name":102},{"id":396,"name":397,"tactic":398},"D3-ABPI","Application-based Process Isolation",{"name":120},{"id":400,"name":401,"tactic":402},"D3-WSAM","Web Session Access Mediation",{"name":120},{"id":309,"name":310,"tactic":404},{"name":56},{"id":406,"name":407,"tactic":408},"D3-PLA","Process Lineage Analysis",{"name":56},{"id":410,"name":411,"tactic":412},"D3-RIC","Reissue Credential",{"name":129},{"id":329,"name":330,"tactic":414},{"name":120},{"id":416,"name":417,"tactic":418},"D3-CH","Credential Hardening",{"name":107},{"id":321,"name":322,"tactic":420},{"name":56},{"id":337,"name":338,"tactic":422},{"name":56},{"id":424,"name":425,"tactic":426},"D3-TBA","Token-based Authentication",{"name":107},{"id":428,"name":429,"tactic":430},"D3-MFA","Multi-factor Authentication",{"name":107},{"id":432,"name":433,"tactic":434},"D3-CRO","Credential Rotation",{"name":107},{"id":436,"name":437,"tactic":438},"D3-CTS","Credential Transmission Scoping",{"name":120},{"id":440,"name":441,"tactic":442},"D3-CR","Credential Revocation",{"name":93},{"id":444,"name":445,"tactic":446},"D3-HS","Host Shutdown",{"name":93},{"id":448,"name":449,"tactic":450},"D3-ANCI","Authentication Cache Invalidation",{"name":93},{"id":313,"name":314,"tactic":452},{"name":56},{"id":454,"name":455,"tactics":456,"countermeasures":458},"T1563","Remote Service Session Hijacking",[457],{"id":346,"name":347},[459,461,463,465,467,471,473,475,477,479],{"id":305,"name":306,"tactic":460},{"name":56},{"id":309,"name":310,"tactic":462},{"name":56},{"id":337,"name":338,"tactic":464},{"name":56},{"id":317,"name":318,"tactic":466},{"name":56},{"id":468,"name":469,"tactic":470},"D3-ST","Session Termination",{"name":93},{"id":321,"name":322,"tactic":472},{"name":56},{"id":313,"name":314,"tactic":474},{"name":56},{"id":333,"name":334,"tactic":476},{"name":56},{"id":329,"name":330,"tactic":478},{"name":120},{"id":325,"name":326,"tactic":480},{"name":56},{"id":482,"name":483,"techniques":484},"CAPEC-633","Token Impersonation",[485],{"id":486,"name":487,"tactics":488,"countermeasures":494},"T1134","Access Token Manipulation",[489,490,493],{"id":29,"name":30},{"id":491,"name":492},"TA0005","Stealth",{"id":32,"name":33},[495,497,499,501,503,505,507,509,511,513,515,517,519,521,523,525,527,529,531,533,535,537,539,541],{"id":436,"name":437,"tactic":496},{"name":120},{"id":354,"name":355,"tactic":498},{"name":56},{"id":74,"name":75,"tactic":500},{"name":56},{"id":86,"name":87,"tactic":502},{"name":56},{"id":468,"name":469,"tactic":504},{"name":93},{"id":49,"name":50,"tactic":506},{"name":39},{"id":440,"name":441,"tactic":508},{"name":93},{"id":448,"name":449,"tactic":510},{"name":93},{"id":392,"name":393,"tactic":512},{"name":102},{"id":36,"name":37,"tactic":514},{"name":39},{"id":416,"name":417,"tactic":516},{"name":107},{"id":428,"name":429,"tactic":518},{"name":107},{"id":432,"name":433,"tactic":520},{"name":107},{"id":117,"name":118,"tactic":522},{"name":120},{"id":378,"name":379,"tactic":524},{"name":107},{"id":424,"name":425,"tactic":526},{"name":107},{"id":126,"name":127,"tactic":528},{"name":129},{"id":53,"name":54,"tactic":530},{"name":56},{"id":410,"name":411,"tactic":532},{"name":129},{"id":41,"name":42,"tactic":534},{"name":39},{"id":58,"name":59,"tactic":536},{"name":56},{"id":147,"name":148,"tactic":538},{"name":120},{"id":175,"name":176,"tactic":540},{"name":120},{"id":179,"name":180,"tactic":542},{"name":120},{"id":544,"name":545,"techniques":546},"CAPEC-650","Upload a Web Shell to a Web Server",[547],{"id":548,"name":549,"tactics":550,"countermeasures":554},"T1505.003","Web Shell",[551],{"id":552,"name":553},"TA0110","Persistence",[555,557,559,561,563,565,569,571,575,577,579,581,583,585,587,589,593,595,597,599,601,603,607,609,611,613,617,619,621,623,625],{"id":147,"name":148,"tactic":556},{"name":120},{"id":179,"name":180,"tactic":558},{"name":120},{"id":99,"name":100,"tactic":560},{"name":102},{"id":82,"name":83,"tactic":562},{"name":56},{"id":406,"name":407,"tactic":564},{"name":56},{"id":566,"name":567,"tactic":568},"D3-RNA","Restore Network Access",{"name":129},{"id":444,"name":445,"tactic":570},{"name":93},{"id":572,"name":573,"tactic":574},"D3-LLM","Logical Link Mapping",{"name":39},{"id":386,"name":387,"tactic":576},{"name":93},{"id":396,"name":397,"tactic":578},{"name":120},{"id":382,"name":383,"tactic":580},{"name":93},{"id":90,"name":91,"tactic":582},{"name":93},{"id":151,"name":152,"tactic":584},{"name":120},{"id":175,"name":176,"tactic":586},{"name":120},{"id":366,"name":367,"tactic":588},{"name":120},{"id":590,"name":591,"tactic":592},"D3-EHB","Endpoint Health Beacon",{"name":56},{"id":86,"name":87,"tactic":594},{"name":56},{"id":155,"name":156,"tactic":596},{"name":120},{"id":362,"name":363,"tactic":598},{"name":56},{"id":159,"name":160,"tactic":600},{"name":120},{"id":163,"name":164,"tactic":602},{"name":120},{"id":604,"name":605,"tactic":606},"D3-NNI","Network Node Inventory",{"name":39},{"id":78,"name":79,"tactic":608},{"name":56},{"id":372,"name":373,"tactic":610},{"name":93},{"id":66,"name":67,"tactic":612},{"name":56},{"id":614,"name":615,"tactic":616},"D3-PLM","Physical Link Mapping",{"name":39},{"id":131,"name":132,"tactic":618},{"name":129},{"id":117,"name":118,"tactic":620},{"name":120},{"id":104,"name":105,"tactic":622},{"name":107},{"id":167,"name":168,"tactic":624},{"name":120},{"id":70,"name":71,"tactic":626},{"name":56},{"id":628,"name":629,"techniques":630},"CAPEC-94","Adversary in the Middle (AiTM)",[631],{"id":632,"name":633,"tactics":634,"countermeasures":637},"T1557","Adversary-in-the-Middle",[635,636],{"id":282,"name":283},{"id":301,"name":302},[638,640,642,644,646,648,650,654,656,658],{"id":333,"name":334,"tactic":639},{"name":56},{"id":321,"name":322,"tactic":641},{"name":56},{"id":317,"name":318,"tactic":643},{"name":56},{"id":305,"name":306,"tactic":645},{"name":56},{"id":337,"name":338,"tactic":647},{"name":56},{"id":309,"name":310,"tactic":649},{"name":56},{"id":651,"name":652,"tactic":653},"D3-CAA","Connection Attempt Analysis",{"name":56},{"id":313,"name":314,"tactic":655},{"name":56},{"id":325,"name":326,"tactic":657},{"name":56},{"id":329,"name":330,"tactic":659},{"name":120},[],[],[],[],[665],{"_key":666},"CVE-2026-87122",[],"2026-09-26T17:28:59.138Z","Received",{"cisa_kev":671,"cisa_ransomware":671,"cisa_vendor":9,"epss_severity":9,"epss_score":9,"severity":672,"severity_score":673,"severity_version":674,"severity_source":675,"severity_vector":676,"severity_status":669},false,"critical",9.8,"v3.1","cve.org","CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",[678,683,687,691],{"url":679,"sources":680,"tags":682},"https://www.wordfence.com/threat-intel/vulnerabilities/id/2895f0c2-41b6-4b11-9865-3bded4402aa9?source=cve",[675,681],"nvd",[],{"url":684,"sources":685,"tags":686},"https://plugins.trac.wordpress.org/browser/miniorange-otp-verification/tags/5.5.5/views/forms/mowploginform.php#L134",[675,681],[],{"url":688,"sources":689,"tags":690},"https://plugins.trac.wordpress.org/browser/miniorange-otp-verification/tags/5.5.5/includes/js/loginform.js#L176",[675,681],[],{"url":692,"sources":693,"tags":694},"https://plugins.trac.wordpress.org/changeset/3687601/miniorange-otp-verification",[675,681],[],[],[],[698,702],{"source":675,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":699,"cvss_v4_0":9},{"baseScore":673,"baseSeverity":700,"vectorString":676,"impactScore":673,"exploitabilityScore":701},"CRITICAL",10,{"source":681,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":703,"cvss_v4_0":9},{"baseScore":673,"baseSeverity":700,"vectorString":676,"impactScore":673,"exploitabilityScore":701},[705],{"ecosystem":9,"name":706,"vendor":707,"product":708,"cpe_part":709,"purl_type":9,"purl_namespace":9,"purl_name":9,"source":9,"versions":710},"miniOrange OTP Login, Verification and SMS Notifications","cyberlord92","miniorange otp login, verification and sms notifications","a",[711],{"version":712,"is_range":713,"range_type":675,"version_start":9,"version_start_type":9,"version_end":714,"version_end_type":715,"fixed_in":9},"\u003C= 5.5.5",true,"5.5.5","including"]