CVE-2026-5076 - ARMember Schwachstelle beim Zurücksetzen des Passworts
| Element | Detail |
|---|
| CVE-ID | CVE-2026-5076 |
| Plugin | ARMember – Membership Plugin & Content Restriction |
| Betroffene Version | Premium <= 7.3.1 |
| Gepatchte Version | 7.3.2 |
| CVSS-Score | 9.8 (Kritisch) |
| CWE | CWE-640: Schwache Passwortwiederherstellung |
| Typ | Unsicherer Passwort-Zurücksetzungsmechanismus → Klartext-Schlüsselspeicher |
| Angriffsvektor | Netzwerk / Remote / Nicht authentifiziert (über SQLi-Kette) |
| Aktive Installationen | 30.000+ (Premium) |
| Entdeckt von | Wordfence Threat Intelligence |
| Veröffentlichungsdatum | 3. Juni 2026 |
Verwandte CVEs
| CVE | Typ | Schweregrad |
|---|
| CVE-2026-5076 | Unsicherer Passwort-Zurücksetzungsmechanismus – Klartext-Schlüsselspeicher | 9.8 Kritisch |
| CVE-2026-5073 | Nicht authentifizierte SQL-Injection (ORDER BY) | 9.8 Kritisch |
Beschreibung
ARMember Premium-Versionen 7.3.1 und darunter sind von einer kritischen Schwachstelle betroffen, die unsichere Handhabung des Passwort-Zurücksetzens betrifft. Das Plugin speichert Passwort-Zurücksetzungs-Schlüssel im Klartext, wodurch Angreifer zusätzliche Schwachstellen wie SQL-Injection ausnutzen können, um gültige Reset-Tokens zu erhalten und möglicherweise Benutzerkonten zu gefährden.
Auswirkungen
- Kontoübernahme
- Unbefugtes Zurücksetzen von Passwörtern
- Privilegienerweiterung
- Kompromittierung von Administratorkonten
Behebung
- Upgrade auf ARMember Premium 7.3.2 oder höher.
- Zugangsdaten für betroffene Konten rotieren.
- Protokolle auf verdächtige Passwort-Zurücksetzungsaktivitäten überprüfen.
- Wenden Sie alle Sicherheitsupdates zu CVE-2026-5073 und CVE-2026-5074 an.
Schweregrad
| Metrik | Wert |
|---|
| CVSS v3.1 | 9.8 |
| Schweregrad | Kritisch |
| Authentifizierung erforderlich | Nein |
| Benutzerinteraktion |