Alertas

CVE-2026-5076 en ARMember Premium: riesgo de toma de cuentas en WordPress

Alerta CVE-2026-5076 en ARMember Premium para WordPress

Resumen

ARMember Premium <= 7.3.1 tiene un fallo critico de reseteo de contrasena. Wordfence lo marca como CVSS 9.8 y Patchstack indica parche en 7.3.2.

Actualizacion rapida: Wordfence y Patchstack han publicado una vulnerabilidad critica en ARMember Premium, un plugin de membresias para WordPress usado en sitios con areas privadas, pagos, perfiles de usuario y contenido restringido.

El fallo principal esta registrado como CVE-2026-5076 y afecta a ARMember Premium <= 7.3.1. Wordfence lo clasifica como CVSS 9.8 Critical y Patchstack indica que la version corregida es 7.3.2.

La debilidad esta en el mecanismo de recuperacion de contrasena: el plugin guarda una copia en texto claro de la clave de reseteo en wp_usermeta. Segun Wordfence, esa clave puede usarse con la accion personalizada armrp para cambiar la contrasena de cualquier usuario. El riesgo aumenta porque ARMember Premium tambien tiene CVE-2026-5073, una inyeccion SQL no autenticada en el parametro order, que puede facilitar la extraccion de datos de la base de datos.

A quien afecta

A sitios WordPress con ARMember Premium 7.3.1 o anterior. El impacto es especialmente sensible en webs de membresia, cursos, comunidades, portales privados, ecommerce con usuarios recurrentes o sitios donde una cuenta administradora comprometida pueda derivar en cambios de contenido, robo de datos o instalacion de plugins maliciosos.

Por que importa

Una vulnerabilidad de reseteo de contrasena no se queda en un problema teorico cuando puede combinarse con una via de lectura de base de datos. En entornos multi-sitio, la prioridad no es solo actualizar un WordPress: es saber rapidamente que clientes usan ARMember Premium, que version ejecutan y que sitios tienen usuarios con privilegios altos o datos sensibles.

Que hacer ahora

Como priorizarlo en agencias

Primero, localizar instalaciones con ARMember Premium y separar las que siguen en 7.3.1 o anterior. Despues, ordenar por exposicion: webs con registro publico, pagos, datos personales, administradores compartidos o clientes con mayor impacto reputacional. Si hay muchos sitios, conviene documentar version encontrada, accion aplicada, hora de actualizacion y revision posterior.

Fuentes

Vulnity no detecta automaticamente este CVE ni corrige vulnerabilidades de plugins por si sola. Su valor aqui es operativo: centralizar visibilidad multi-sitio, acelerar la respuesta, revisar hardening, detectar actividad sospechosa, bloquear IPs maliciosas cuando aplica y ayudar a priorizar acciones sin revisar cada WordPress de forma aislada.

Sobre Vulnity

Cuando una vulnerabilidad WordPress importa, importan el inventario y la velocidad de respuesta. Vulnity ayuda a agencias a coordinar revisiones, hardening y respuesta multi-sitio.

Compartir X / Twitter LinkedIn