CVE-2026-5076 - ثغرة إعادة تعيين كلمة المرور في ARMember
معلومات الثغرة
| العنصر | التفاصيل |
|---|
| CVE ID | CVE-2026-5076 |
| البرنامج المساعد | ARMember – إضافة العضوية وتقييد المحتوى |
| الإصدار المتأثر | Premium <= 7.3.1 |
| الإصدار المُصحَّح | 7.3.2 |
| درجة CVSS | 9.8 (حرجة) |
| CWE | CWE-640: استرداد كلمة مرور ضعيف |
| النوع | آلية إعادة تعيين كلمة مرور غير آمنة → تخزين المفتاح كنص صريح |
| متجه الهجوم | الشبكة / عن بُعد / غير مصادق (عبر سلسلة SQLi) |
| التثبيتات النشطة | 30,000+ (Premium) |
| اكتُشفت بواسطة | Wordfence Threat Intelligence |
| تاريخ النشر | 3 يونيو 2026 |
الثغرات ذات الصلة
| CVE | النوع | الخطورة |
|---|
| CVE-2026-5076 | إعادة تعيين كلمة مرور غير آمنة — تخزين المفتاح كنص صريح | 9.8 حرجة |
| CVE-2026-5073 | حقن SQL غير مصادق (ORDER BY) | 9.8 حرجة |
| CVE-2026-5074 | حقن SQL غير مصادق (WHERE) | 9.8 حرجة |
الوصف
الإصدارات 7.3.1 وما دون من ARMember Premium معرّضة لثغرة حرجة تتعلق بمعالجة غير آمنة لإعادة تعيين كلمة المرور. يخزّن البرنامج المساعد مفاتيح إعادة تعيين كلمة المرور كنص صريح، مما يسمح للمهاجمين باستغلال ثغرات إضافية مثل حقن SQL للحصول على رموز إعادة تعيين صالحة وربما اختراق حسابات المستخدمين.
التأثير
- الاستيلاء على الحسابات
- إعادة تعيين كلمة المرور غير المصرح بها
- تصعيد الامتيازات
- اختراق الحسابات الإدارية
المعالجة
- قم بالترقية إلى ARMember Premium 7.3.2 أو أحدث.
- قم بتدوير بيانات الاعتماد للحسابات المتأثرة.
- راجع السجلات بحثًا عن أي نشاط مشبوه لإعادة تعيين كلمة المرور.
- طبّق جميع التحديثات الأمنية المتعلقة بـ CVE-2026-5073 وCVE-2026-5074.
الخطورة
| المقياس | القيمة |
|---|
| CVSS v3.1 | 9.8 |
| الخطورة | حرجة |
| المصادقة المطلوبة | لا |
| تفاعل المستخدم | لا شيء |
| تعقيد الهجوم |