SecAlerts
m

miniorange

Security Risk Profile

68
/100
high

Security Risk Score

Comprehensive risk assessment based on 78 vulnerabilities, EPSS scores, exploitation status, and remediation availability.

📅 Data spans from June 24, 2019 to present

78
Total CVEs
42
Critical+High
0
Exploited
30
Unpatched

Threat Assessment

Avg CVSS
7.1
Base severity
Avg EPSS
0%
Exploit probability
Unpatched
30
Critical/High
Risk Level
68/100
high
🆕 1Fresh (<7d)📈 5 in Last 30 Days

Severity Distribution

Critical
15
High
27
Medium
35
Low
1

Exploit Likelihood

>50% chance
0
20-50%
0
5-20%
0
<5%
12

Age Distribution

Common Weaknesses (CWE)

1
XSS
14
2
CSRF
9
3
SQL Injection
4
4
Infoleak
3
5
Path Traversal
1

Most Affected Products

1. miniOrange Saml Sso - Service Provider Drupal78
2. miniOrange Miniorange 2fa Drupal12
3. miniOrange Oauth Single Sign On Wordpress7
4. miniOrange Google Authenticator WordPress6
5. miniOrange Active Directory Integration \/ Ldap Integration Wordpress6

Recent Vulnerabilities

See more →
CVE-2026-77995
CVSS 10.0critical

Joomla Extension - miniorange.com - Arbitrary account takeover in miniOrange OAuth Client < 3.2.0

Aug 24, 2026🔧 No Patch
CVE-2026-61967
CVSS 9.8critical

WordPress miniorange otp verification plugin <= 5.5.1 - Privilege Escalation vulnerability

Aug 13, 2026🔧 No Patch
CVE-2026-16619
CVSS 7.5high

miniOrange 2FA < 6.2.8 - 2FA Bypass via Unlimited Second-Factor Attempts

Aug 6, 2026🔧 No Patch
CVE-2026-16035
CVSS 4.3medium

miniOrange 2FA < 6.2.7 - Subscriber+ Arbitrary-Recipient OTP Send

Aug 4, 2026🔧 No Patch
CVE-2026-14300
CVSS 8.1high

miniOrange Social Login and Register < 7.8.0 - Unauthenticated Account Takeover

Jul 29, 2026🔧 No Patch
CVE-2026-12761
CVSS 9.8critical

miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) <= 7.7.0 - Unauthenticated Authentication Bypass to Administrator Account Takeover via Profile Completion OTP Flow

Jul 10, 2026🔧 No Patch
CVE-2026-14245
CVSS 9.8critical

miniOrange OTP Login, Verification and SMS Notifications <= 5.5.1 - Authentication Bypass to Administrator Account Takeover via 'username_b' Parameter

Jul 9, 2026🔧 No Patch
CVE-2026-5343
CVSS 7.4high

SAML SSO - Service Provider - Critical - Authentication bypass - SA-CONTRIB-2026-031

May 28, 2026🔧 No Patch
CVE-2026-3217
CVSS 6.1medium

SAML SSO - Service Provider - Critical - Cross-site scripting - SA-CONTRIB-2026-018

Mar 25, 2026🔧 No Patch
CVE-2025-54745
CVSS 6.5medium

WordPress miniOrange's Google Authenticator Plugin <= 6.1.1 - Broken Access Control Vulnerability

Dec 18, 2025🔧 No Patch

Monitor miniorange in Real-Time

Get instant alerts when new vulnerabilities are discovered. Stay ahead of security threats with SecAlerts.

Powered bySecAlerts

Monitor Your Software Stack in Real-Time

Get instant alerts when vulnerabilities are discovered in your software stack. Stay ahead of security threats with SecAlerts.

© 2026 SecAlerts Pty Ltd. All rights reserved.

miniorange Security Vulnerabilities & Risk Score | 78 CVEs | SecAlerts - SecAlerts