Критична вразливість у плагіні ARMember Premium для WordPress дозволяє захоплення облікових записів

Вразливість у ARMember Premium плагіні WordPress дозволяє зловмисникам захопити облікові записи через небезпечний механізм скидання пароля. Рекомендується оновлення та моніторинг.
CVE-2026-5076CVSS 9.8CMS

Критична вразливість у плагіні ARMember Premium для WordPress дозволяє захоплення облікових записів

Вразливість у ARMember Premium плагіні WordPress дозволяє зловмисникам захопити облікові записи через небезпечний механізм скидання пароля. Рекомендується оновлення та моніторинг.

CVSS
9.8 CRITICAL
EPSS
34.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ARMember Premium для WordPress містить уразливість в механізмі скидання пароля, що дозволяє зловмисникам отримати відкритий ключ скидання пароля. У поєднанні з іншими вразливостями, це може призвести до повного захоплення будь-якого облікового запису, включно з адміністраторами.

Бізнес-вплив

Вразливість створює високий ризик несанкціонованого доступу до облікових записів користувачів WordPress, що може призвести до компрометації сайту, втрати даних та порушення цілісності системи. Для власників інфраструктури це означає потенційні репутаційні втрати та необхідність негайного реагування для захисту ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ARMember Premium та встановити їх. Якщо оновлень немає, слід обмежити доступ до функції скидання пароля, переглянути журнали на предмет підозрілої активності та посилити моніторинг безпеки. Також варто мінімізувати ризики, усунувши інші вразливості, такі як SQL-ін'єкції, які можуть бути використані разом із цією проблемою.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки