Phying News
Curated security research, vulnerabilities, advisories and tools for practitioners.

CVE-2026-61967 — miniOrange OTP Verification Ultimate Member Password Reset Authentication Bypass

Summary

Aretiq analyzes CVE-2026-61967: miniOrange's OTP Verification plugin (≤5.5.1) skips OTP checks in Ultimate Member's password reset, letting unauthenticated attackers reset any account's password.

Why it matters

This research provides technical context that security teams can use for monitoring and validation.
Vendor
miniOrange
Product
OTP Verification plugin for WordPress
Affected versions
5.5.1 and earlier; fixed in 5.5.2
Published
Collected

original ↗

Related coverage

back