CVE-2026-5076 - Vulnérabilité de réinitialisation de mot de passe ARMember
| Élément | Détail |
|---|
| Identifiant CVE | CVE-2026-5076 |
| Plugin | ARMember – Plugin d'adhésion et restriction de contenu |
| Version affectée | Premium <= 7.3.1 |
| Version corrigée | 7.3.2 |
| Score CVSS | 9.8 (Critique) |
| CWE | CWE-640 : Récupération faible du mot de passe |
| Type | Mécanisme de réinitialisation de mot de passe non sécurisé → Stockage en texte clair |
| Vecteur d'attaque | Réseau / À distance / Non authentifié (via chaîne SQLi) |
| Installations actives | 30 000+ (Premium) |
| Découvert par | Wordfence Threat Intelligence |
| Date de publication | 3 juin 2026 |
CVE associés
| CVE | Type | Sévérité |
|---|
| CVE-2026-5076 | Réinitialisation de mot de passe non sécurisée — Stockage en texte clair | 9.8 Critique |
| CVE-2026-5073 | Injection SQL non authentifiée (ORDER BY) | 9.8 Critique |
| CVE-2026-5074 | Injection SQL non authentifiée (WHERE) | 9.8 Critique |
Description
Les versions 7.3.1 et inférieures d'ARMember Premium sont affectées par une vulnérabilité critique impliquant une gestion non sécurisée de la réinitialisation de mot de passe. Le plugin stocke les clés de réinitialisation de mot de passe en texte clair, permettant aux attaquants d'exploiter d'autres vulnérabilités telles que l'injection SQL pour obtenir des jetons de réinitialisation valides et potentiellement compromettre les comptes utilisateurs.
Impact
- Prise de contrôle de compte
- Réinitialisation non autorisée de mot de passe
- Élévation de privilèges
- Compromission de compte administrateur
Correction
- Mettre à jour vers ARMember Premium 7.3.2 ou ultérieur.
- Renouveler les identifiants des comptes concernés.
- Examiner les journaux pour toute activité suspecte de réinitialisation de mot de passe.
- Appliquer toutes les mises à jour de sécurité liées à CVE-2026-5073 et CVE-2026-5074.
Sévérité
| Métrique | Valeur |
|---|
| CVSS v3.1 | 9.8 |
| Sévérité | Critique |
| Authentification requise | Non |
| Interaction utilisateur | Aucune |
| Complexité de l'attaque | Faible |