Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

miniOrange — Vulnerabilities & Security Advisories 46

Browse all 46 CVE security advisories affecting miniOrange. AI-powered Chinese analysis, POCs, and references for each vulnerability.

miniOrange primarily provides identity and access management solutions, specializing in single sign-on (SSO), multi-factor authentication (MFA), and directory synchronization for enterprise environments. Security audits have identified twenty-nine distinct Common Vulnerabilities and Exposures (CVEs) associated with its software suite, revealing a pattern of critical flaws. These vulnerabilities predominantly involve remote code execution (RCE) and cross-site scripting (XSS), allowing attackers to compromise system integrity or steal user credentials. Additionally, several instances of broken access control and privilege escalation have been documented, enabling unauthorized users to gain administrative rights. The high volume of historical CVEs suggests significant challenges in maintaining secure codebases across its diverse product offerings. While the company actively issues patches, the recurring nature of these critical flaws indicates persistent risks for organizations relying on its authentication infrastructure without rigorous security monitoring and immediate updates.

CVE ID Title CVSS Severity Published
CVE-2026-97274 WordPress OAuth Single Sign On – SSO (OAuth Client) plugin <= 7.1.2 - Bypass vulnerability vulnerability — OAuth Single Sign On – SSO (OAuth Client) CWE-290 9.8 Critical 2026-09-30
CVE-2026-97267 WordPress Prevent files / folders access plugin <= 2.6.7 - Broken Access Control vulnerability — Prevent files / folders access CWE-862 4.3 Medium 2026-09-30
CVE-2026-62108 WordPress Headless Single Sign On plugin <= 1.7.0 - Broken Authentication vulnerability — Headless Single Sign On CWE-290 9.8 Critical 2026-09-17
CVE-2026-89027 miniOrange JWT Authentication for WP REST APIs < 4.8.0 Authentication Downgrade — JWT Authentication for WP REST APIs CWE-306 6.5 Medium 2026-09-15
CVE-2026-82229 WordPress WordPress Social Login and Register plugin <= 7.8.2 - Cross Site Scripting (XSS) vulnerability — WordPress Social Login and Register CWE-79 7.1 High 2026-08-31
CVE-2026-73351 WordPress WordPress Social Login and Register plugin <= 7.8.1 - Cross Site Scripting (XSS) vulnerability — WordPress Social Login and Register CWE-79 7.1 High 2026-08-18
CVE-2026-61979 WordPress SAML SP Single Sign On plugin <= 5.4.3 - Privilege Escalation vulnerability — SAML SP Single Sign On CWE-266 8.1 High 2026-08-13
CVE-2026-61967 WordPress miniorange otp verification plugin <= 5.5.1 - Privilege Escalation vulnerability — miniorange otp verification CWE-640 9.8 Critical 2026-08-13
CVE-2026-28148 WordPress Headless Single Sign On plugin <= 1.6 - Bypass Vulnerability vulnerability — Headless Single Sign On CWE-347 9.8 Critical 2026-08-13
CVE-2026-28149 WordPress Headless Single Sign On plugin <= 1.6 - PHP Object Injection vulnerability — Headless Single Sign On CWE-502 9.8 Critical 2026-08-13
CVE-2026-28008 WordPress OAuth Single Sign On – SSO (OAuth Client) plugin <= 7.0.0 - Broken Authentication vulnerability — OAuth Single Sign On – SSO (OAuth Client) CWE-290 9.8 Critical 2026-08-13
CVE-2026-65520 WordPress WP OAuth Server plugin <= 6.2.0 - SQL Injection vulnerability — WP OAuth Server CWE-89 9.3 Critical 2026-08-06
CVE-2026-61957 WordPress miniorange otp verification plugin <= 5.5.1 - Cross Site Scripting (XSS) vulnerability — miniorange otp verification CWE-79 7.1 High 2026-07-27
CVE-2026-65561 WordPress WordPress Social Login and Register plugin <= 7.8.0 - Cross Site Scripting (XSS) vulnerability — WordPress Social Login and Register CWE-79 6.5 Medium 2026-07-27
CVE-2026-59545 WordPress miniOrange Discord Integration plugin <= 2.2.4 - Broken Authentication vulnerability — miniOrange Discord Integration CWE-288 8.1 High 2026-07-23
CVE-2026-42731 WordPress miniorange otp verification plugin <= 5.4.9 - Privilege Escalation vulnerability — miniorange otp verification CWE-266 9.8 Critical 2026-05-27
CVE-2021-47979 WordPress Plugin Backup and Restore 1.0.3 Arbitrary File Deletion — Backup and Restore CWE-22 8.8 High 2026-05-16
CVE-2025-68974 WordPress WordPress Social Login and Register plugin <= 7.7.0 - Local File Inclusion vulnerability — WordPress Social Login and Register CWE-98 6.6 Medium 2025-12-30
CVE-2025-54745 WordPress miniOrange's Google Authenticator Plugin <= 6.1.1 - Broken Access Control Vulnerability — miniOrange's Google Authenticator CWE-862 6.5 Medium 2025-12-18
CVE-2025-53561 WordPress Prevent files / folders access Plugin <= 2.6.0 - Path Traversal Vulnerability — Prevent files / folders access CWE-35 6.5 Medium 2025-08-20
CVE-2025-54048 WordPress Custom API for WP <= 4.2.2 - SQL Injection Vulnerability — Custom API for WP CWE-89 9.3 Critical 2025-08-20
CVE-2025-54049 WordPress Custom API for WP <= 4.2.2 - Privilege Escalation Vulnerability — Custom API for WP CWE-266 9.9 Critical 2025-08-20
CVE-2025-31019 WordPress Password Policy Manager plugin <= 2.0.4 - Account Takeover vulnerability — Password Policy Manager CWE-288 8.8 High 2025-06-09
CVE-2025-47670 WordPress Social Login and Register plugin <= 7.6.10 - Local File Inclusion Vulnerability — WordPress Social Login and Register CWE-98 8.1 High 2025-05-23
CVE-2025-47672 WordPress miniOrange Discord Integration plugin <= 2.2.2 - Local File Inclusion Vulnerability — miniOrange Discord Integration CWE-98 8.1 High 2025-05-23
CVE-2025-39545 WordPress REST API Authentication plugin <= 3.6.3 - Settings Change Vulnerability — WordPress REST API Authentication CWE-862 5.4 Medium 2025-04-16
CVE-2023-41873 WordPress SAML Single Sign On – SSO Login plugin <= 5.0.4 - Broken Access Control vulnerability — SAML SP Single Sign On CWE-862 4.3 Medium 2024-12-13
CVE-2023-37987 WordPress YourMembership Single Sign On plugin <= 1.1.3 - Broken Access Control vulnerability — YourMembership Single Sign On CWE-862 6.5 Medium 2024-12-13
CVE-2023-24375 WordPress WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) plugin <= 7.5.14 - Broken Access Control vulnerability — WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) CWE-862 3.5 Low 2024-12-09
CVE-2023-25455 WordPress WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) plugin <= 7.6.0 - Arbitrary Content Deletion vulnerability — WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) CWE-862 5.3 Medium 2024-12-09

This page lists every published CVE security advisory associated with miniOrange. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.