CVE-2026-5076 - ARMember पासवर्ड रीसेट भेद्यता
भेद्यता की जानकारी
| आइटम | विवरण |
|---|
| CVE आईडी | CVE-2026-5076 |
| प्लगिन | ARMember – सदस्यता प्लगिन और सामग्री प्रतिबंध |
| प्रभावित संस्करण | Premium <= 7.3.1 |
| पैच किया गया संस्करण | 7.3.2 |
| CVSS स्कोर | 9.8 (क्रिटिकल) |
| CWE | CWE-640: कमजोर पासवर्ड रिकवरी |
| प्रकार | असुरक्षित पासवर्ड रीसेट तंत्र → प्लेनटेक्स्ट कुंजी भंडारण |
| हमला वेक्टर | नेटवर्क / रिमोट / बिना प्रमाणीकरण (SQLi श्रृंखला के माध्यम से) |
| सक्रिय इंस्टॉलेशन | 30,000+ (प्रीमियम) |
| द्वारा खोजा गया | Wordfence थ्रेट इंटेलिजेंस |
| प्रकाशन तिथि | 3 जून, 2026 |
संबंधित CVE
| CVE | प्रकार | गंभीरता |
|---|
| CVE-2026-5076 | असुरक्षित पासवर्ड रीसेट — प्लेनटेक्स्ट कुंजी भंडारण | 9.8 क्रिटिकल |
| CVE-2026-5073 | बिना प्रमाणीकरण SQL इंजेक्शन (ORDER BY) | 9.8 क्रिटिकल |
| CVE-2026-5074 | बिना प्रमाणीकरण SQL इंजेक्शन (WHERE) |
विवरण
ARMember प्रीमियम संस्करण 7.3.1 और उससे नीचे असुरक्षित पासवर्ड रीसेट हैंडलिंग से जुड़ी एक गंभीर भेद्यता से प्रभावित हैं। प्लगिन पासवर्ड रीसेट कुंजियों को प्लेनटेक्स्ट में संग्रहीत करता है, जिससे हमलावरों को वैध रीसेट टोकन प्राप्त करने और संभावित रूप से उपयोगकर्ता खातों से समझौता करने के लिए SQL इंजेक्शन जैसी अतिरिक्त भेद्यताओं का लाभ उठाने की अनुमति मिलती है।
प्रभाव
- खाता अधिग्रहण
- अनधिकृत पासवर्ड रीसेट
- विशेषाधिकार वृद्धि
- व्यवस्थापक खाते से समझौता
निवारण
- ARMember प्रीमियम 7.3.2 या बाद के संस्करण में अपग्रेड करें।
- प्रभावित खातों के लिए क्रेडेंशियल रोटेट करें।
- संदिग्ध पासवर्ड रीसेट गतिविधि के लिए लॉग की समीक्षा करें।
- CVE-2026-5073 और CVE-2026-5074 से संबंधित सभी सुरक्षा अपडेट लागू करें।
गंभीरता
| मीट्रिक | मान |
|---|
| CVSS v3.1 | 9.8 |
| गंभीरता | क्रिटिकल |
| प्रमाणीकरण आवश्यक | नहीं |
| उपयोगकर्ता इंटरैक्शन | कोई नहीं |
|