CVE-2026-5076 - Vulnerabilità di reimpostazione della password in ARMember
| Elemento | Dettaglio |
|---|
| ID CVE | CVE-2026-5076 |
| Plugin | ARMember – Plugin per membership e restrizione dei contenuti |
| Versione interessata | Premium <= 7.3.1 |
| Versione corretta | 7.3.2 |
| Punteggio CVSS | 9.8 (Critico) |
| CWE | CWE-640: Recupero password debole |
| Tipo | Meccanismo di reimpostazione password non sicuro → Archiviazione chiave in chiaro |
| Vettore di attacco | Rete / Remoto / Non autenticato (tramite catena SQLi) |
| Installazioni attive | 30.000+ (Premium) |
| Scoperto da | Wordfence Threat Intelligence |
| Data di pubblicazione | 3 giugno 2026 |
CVE correlate
| CVE | Tipo | Gravità |
|---|
| CVE-2026-5076 | Reimpostazione password non sicura — Archiviazione chiave in chiaro | 9.8 Critico |
| CVE-2026-5073 | SQL Injection non autenticata (ORDER BY) | 9.8 Critico |
| CVE-2026-5074 |
Descrizione
Le versioni 7.3.1 e precedenti di ARMember Premium sono interessate da una vulnerabilità critica relativa alla gestione non sicura della reimpostazione delle password. Il plugin archivia le chiavi di reimpostazione delle password in chiaro, consentendo agli attaccanti di sfruttare ulteriori vulnerabilità come l'SQL Injection per ottenere token di reimpostazione validi e compromettere potenzialmente gli account degli utenti.
Impatto
- Compromissione dell'account
- Reimpostazione password non autorizzata
- Escalation dei privilegi
- Compromissione dell'account amministrativo
Rimedio
- Aggiornare a ARMember Premium 7.3.2 o versioni successive.
- Ruotare le credenziali per gli account interessati.
- Esaminare i log per attività sospette di reimpostazione delle password.
- Applicare tutti gli aggiornamenti di sicurezza relativi a CVE-2026-5073 e CVE-2026-5074.
Gravità
| Metrica | Valore |
|---|
| CVSS v3.1 | 9.8 |
| Gravità | Critico |
| Autenticazione richiesta | No |
| Interazione utente | Nessuna |