Resumen
ARMember Premium <= 7.3.1 tiene un fallo critico de reseteo de contrasena. Wordfence lo marca como CVSS 9.8 y Patchstack indica parche en 7.3.2.
Actualizacion rapida: Wordfence y Patchstack han publicado una vulnerabilidad critica en ARMember Premium, un plugin de membresias para WordPress usado en sitios con areas privadas, pagos, perfiles de usuario y contenido restringido.
El fallo principal esta registrado como CVE-2026-5076 y afecta a ARMember Premium <= 7.3.1. Wordfence lo clasifica como CVSS 9.8 Critical y Patchstack indica que la version corregida es 7.3.2.
La debilidad esta en el mecanismo de recuperacion de contrasena: el plugin guarda una copia en texto claro de la clave de reseteo en wp_usermeta. Segun Wordfence, esa clave puede usarse con la accion personalizada armrp para cambiar la contrasena de cualquier usuario. El riesgo aumenta porque ARMember Premium tambien tiene CVE-2026-5073, una inyeccion SQL no autenticada en el parametro order, que puede facilitar la extraccion de datos de la base de datos.
A quien afecta
A sitios WordPress con ARMember Premium 7.3.1 o anterior. El impacto es especialmente sensible en webs de membresia, cursos, comunidades, portales privados, ecommerce con usuarios recurrentes o sitios donde una cuenta administradora comprometida pueda derivar en cambios de contenido, robo de datos o instalacion de plugins maliciosos.
Por que importa
Una vulnerabilidad de reseteo de contrasena no se queda en un problema teorico cuando puede combinarse con una via de lectura de base de datos. En entornos multi-sitio, la prioridad no es solo actualizar un WordPress: es saber rapidamente que clientes usan ARMember Premium, que version ejecutan y que sitios tienen usuarios con privilegios altos o datos sensibles.
Que hacer ahora
- Actualizar ARMember Premium a 7.3.2 o superior en todos los sitios afectados.
- Revisar si hay claves de reseteo, usuarios administradores nuevos, cambios de contrasena inesperados o sesiones sospechosas.
- Auditar logs de servidor, WAF y WordPress alrededor de endpoints de ARMember, acciones AJAX y solicitudes de recuperacion de contrasena.
- Rotar credenciales de administradores si hay sospecha de exposicion o si el sitio tenia la version vulnerable accesible.
Como priorizarlo en agencias
Primero, localizar instalaciones con ARMember Premium y separar las que siguen en 7.3.1 o anterior. Despues, ordenar por exposicion: webs con registro publico, pagos, datos personales, administradores compartidos o clientes con mayor impacto reputacional. Si hay muchos sitios, conviene documentar version encontrada, accion aplicada, hora de actualizacion y revision posterior.
Fuentes
- Wordfence Intelligence: CVE-2026-5076 en ARMember Premium
- Wordfence Intelligence: CVE-2026-5073 en ARMember Premium
- Patchstack: ARMember Premium <= 7.3.1, parche 7.3.2
- NVD: CVE-2026-5076
- CVE.org: CVE-2026-5073
Vulnity no detecta automaticamente este CVE ni corrige vulnerabilidades de plugins por si sola. Su valor aqui es operativo: centralizar visibilidad multi-sitio, acelerar la respuesta, revisar hardening, detectar actividad sospechosa, bloquear IPs maliciosas cuando aplica y ayudar a priorizar acciones sin revisar cada WordPress de forma aislada.
Sobre Vulnity
Cuando una vulnerabilidad WordPress importa, importan el inventario y la velocidad de respuesta. Vulnity ayuda a agencias a coordinar revisiones, hardening y respuesta multi-sitio.