CVE-2026-5076 - Vulnerabilidad de restablecimiento de contraseña de ARMember
| Elemento | Detalle |
|---|
| ID de CVE | CVE-2026-5076 |
| Plugin | ARMember – Membership Plugin & Content Restriction |
| Versión afectada | Premium <= 7.3.1 |
| Versión corregida | 7.3.2 |
| Puntuación CVSS | 9.8 (Crítica) |
| CWE | CWE-640: Weak Password Recovery |
| Tipo | Mecanismo inseguro de restablecimiento de contraseña → Almacenamiento de claves en texto plano |
| Vector de ataque | Red / Remoto / No autenticado (mediante cadena de SQLi) |
| Instalaciones activas | Más de 30 000 (Premium) |
| Descubierto por | Wordfence Threat Intelligence |
| Fecha de publicación | 3 de junio de 2026 |
CVE relacionados
| CVE | Tipo | Gravedad |
|---|
| CVE-2026-5076 | Restablecimiento de contraseña inseguro — Almacenamiento de claves en texto plano | 9.8 Crítica |
| CVE-2026-5073 | Inyección SQL no autenticada (ORDER BY) | 9.8 Crítica |
|
Descripción
Las versiones 7.3.1 e inferiores de ARMember Premium están afectadas por una vulnerabilidad crítica relacionada con el manejo inseguro del restablecimiento de contraseñas. El plugin almacena las claves de restablecimiento de contraseña en texto plano, lo que permite a los atacantes aprovechar vulnerabilidades adicionales, como la inyección SQL, para obtener tokens de restablecimiento válidos y potencialmente comprometer cuentas de usuario.
Impacto
- Toma de control de la cuenta
- Restablecimiento de contraseña no autorizado
- Escalada de privilegios
- Compromiso de cuentas administrativas
Remedición
- Actualice a ARMember Premium 7.3.2 o posterior.
- Rote las credenciales de las cuentas afectadas.
- Revise los registros en busca de actividad sospechosa de restablecimiento de contraseña.
- Aplique todas las actualizaciones de seguridad relacionadas con CVE-2026-5073 y CVE-2026-5074.
Gravedad
| Métrica | Valor |
|---|
| CVSS v3.1 | 9.8 |
| Gravedad | Crítica |
| Autenticación requerida | No |
| Interacción del usuario | Ninguna |