Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress ARMember Premium (CVE-2026-5074)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
02/06/2026
Última modificación:
21/07/2026

Descripción

El plugin ARMember Premium para WordPress es vulnerable a inyección SQL a través del parámetro 'sSortDir_0' de la acción AJAX 'get_private_content_data' en todas las versiones hasta la 7.3.1, inclusive. Esto se debe a una sanitización insuficiente del parámetro proporcionado por el usuario, que se concatena directamente en la cláusula ORDER BY de una consulta SQL sin una verificación de lista blanca. Esto hace posible que atacantes autenticados, con acceso de nivel de Suscriptor y superior, añadan consultas SQL adicionales a consultas ya existentes que pueden usarse para extraer información sensible de la base de datos. Nota: La vulnerabilidad solo puede ser explotada si el complemento 'User Private Content' está habilitado, el cual está deshabilitado por defecto.