CVE-2026-5076 - Vulnerabilidade de Redefinição de Senha do ARMember
| Item | Detalhe |
|---|
| ID CVE | CVE-2026-5076 |
| Plugin | ARMember – Membership Plugin & Content Restriction |
| Versão Afetada | Premium <= 7.3.1 |
| Versão Corrigida | 7.3.2 |
| Pontuação CVSS | 9.8 (Crítico) |
| CWE | CWE-640: Recuperação Fraca de Senha |
| Tipo | Mecanismo Inseguro de Redefinição de Senha → Armazenamento de Chave em Texto Plano |
| Vetor de Ataque | Rede / Remoto / Não Autenticado (via cadeia de SQLi) |
| Instalações Ativas | 30,000+ (Premium) |
| Descoberto Por | Wordfence Threat Intelligence |
| Data de Publicação | 3 de Junho de 2026 |
CVEs Relacionadas
| CVE | Tipo | Severidade |
|---|
| CVE-2026-5076 | Redefinição Insegura de Senha — Armazenamento de Chave em Texto Plano | 9.8 Crítico |
| CVE-2026-5073 | Injeção SQL Não Autenticada (ORDER BY) | 9.8 Crítico |
| CVE-2026-5074 |
Descrição
As versões 7.3.1 e anteriores do ARMember Premium são afetadas por uma vulnerabilidade crítica envolvendo manuseio inseguro de redefinição de senha. O plugin armazena chaves de redefinição de senha em texto plano, permitindo que atacantes explorem vulnerabilidades adicionais, como Injeção SQL, para obter tokens de redefinição válidos e potencialmente comprometer contas de usuários.
Impacto
- Assunção de conta
- Redefinição de senha não autorizada
- Escalação de privilégios
- Comprometimento de conta administrativa
- Atualize para ARMember Premium 7.3.2 ou superior.
- Rode as credenciais das contas afetadas.
- Revise os registros em busca de atividade suspeita de redefinição de senha.
- Aplique todas as atualizações de segurança relacionadas ao CVE-2026-5073 e CVE-2026-5074.
Severidade
| Métrica | Valor |
|---|
| CVSS v3.1 | 9.8 |
| Severidade | Crítico |
| Autenticação Necessária | Não |
| Interação do Usuário | Nenhuma |