CVE-2026-5076 - Уязвимость сброса пароля ARMember
Информация об уязвимости
| Пункт | Детали |
|---|
| CVE ID | CVE-2026-5076 |
| Плагин | ARMember – Membership Plugin & Content Restriction |
| Затронутая версия | Premium <= 7.3.1 |
| Исправленная версия | 7.3.2 |
| Оценка CVSS | 9.8 (Critical) |
| CWE | CWE-640: Weak Password Recovery |
| Тип | Небезопасный механизм сброса пароля → хранение ключей в открытом виде |
| Вектор атаки | Сеть / Удаленно / Без аутентификации (через цепочку SQLi) |
| Активные установки | 30,000+ (Premium) |
| Обнаружено | Wordfence Threat Intelligence |
| Дата публикации | 3 июня 2026 года |
Связанные CVE
| CVE | Тип | Серьезность |
|---|
| CVE-2026-5076 | Небезопасный сброс пароля — хранение ключей в открытом виде | 9.8 Критический |
| CVE-2026-5073 | Неаутентифицированная SQL-инъекция (ORDER BY) | 9.8 Критический |
|
Описание
Версии 7.3.1 и ниже плагина ARMember Premium подвержены критической уязвимости, связанной с небезопасной обработкой сброса пароля. Плагин хранит ключи сброса пароля в открытом виде, что позволяет злоумышленникам использовать дополнительные уязвимости, такие как SQL-инъекция, для получения действительных токенов сброса и потенциальной компрометации учетных записей пользователей.
Воздействие
- Захват учетной записи
- Неавторизованный сброс пароля
- Повышение привилегий
- Компрометация учетной записи администратора
Устранение
- Обновитесь до ARMember Premium 7.3.2 или более поздней версии.
- Смените учетные данные для затронутых учетных записей.
- Проверьте журналы на предмет подозрительной активности сброса пароля.
- Примените все обновления безопасности, связанные с CVE-2026-5073 и CVE-2026-5074.
Серьезность
| Метрика | Значение |
|---|
| CVSS v3.1 | 9.8 |
| Серьезность | Критический |
| Требуется аутентификация | Нет |
| Взаимодействие пользователя |