CVE-2026-5076 - ARMember 비밀번호 재설정 취약점
취약점 정보
| 항목 | 세부 정보 |
|---|
| CVE ID | CVE-2026-5076 |
| 플러그인 | ARMember – Membership Plugin & Content Restriction |
| 영향 받는 버전 | Premium <= 7.3.1 |
| 패치된 버전 | 7.3.2 |
| CVSS 점수 | 9.8 (심각) |
| CWE | CWE-640: Weak Password Recovery |
| 유형 | 안전하지 않은 비밀번호 재설정 메커니즘 → 평문 키 저장 |
| 공격 벡터 | 네트워크 / 원격 / 인증되지 않음 (SQLi 체인을 통해) |
| 활성 설치 수 | 30,000+ (Premium) |
| 발견자 | Wordfence Threat Intelligence |
| 공개일 | 2026년 6월 3일 |
관련 CVE
| CVE | 유형 | 심각도 |
|---|
| CVE-2026-5076 | 안전하지 않은 비밀번호 재설정 — 평문 키 저장 | 9.8 심각 |
| CVE-2026-5073 | 인증되지 않은 SQL 인젝션 (ORDER BY) | 9.8 심각 |
| CVE-2026-5074 | 인증되지 않은 SQL 인젝션 (WHERE) | 9.8 심각 |
설명
ARMember Premium 7.3.1 이하 버전은 안전하지 않은 비밀번호 재설정 처리와 관련된 치명적인 취약점의 영향을 받습니다. 이 플러그인은 비밀번호 재설정 키를 평문으로 저장하므로, 공격자는 SQL 인젝션과 같은 추가 취약점을 활용하여 유효한 재설정 토큰을 획득하고 잠재적으로 사용자 계정을 손상시킬 수 있습니다.
영향
- 계정 탈취
- 무단 비밀번호 재설정
- 권한 상승
- 관리자 계정 손상
해결 방법
- ARMember Premium 7.3.2 이상으로 업그레이드하십시오.
- 영향 받는 계정의 자격 증명을 교체하십시오.
- 의심스러운 비밀번호 재설정 활동에 대한 로그를 검토하십시오.
- CVE-2026-5073 및 CVE-2026-5074와 관련된 모든 보안 업데이트를 적용하십시오.
심각도
| 메트릭 | 값 |
|---|
| CVSS v3.1 | 9.8 |
| 심각도 | 심각 |
| 인증 필요 | 아니오 |
| 사용자 상호작용 | 없음 |
| 공격 복잡성 | 낮음 |