Vulnérabilité de type prise de contrôle de comptes affectant le plugin Kadence Memberships pour WordPress

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/079

APERÇU :

Une vulnérabilité critique affectant Membership Plugin – Kadence Memberships permettrait à un acteur malveillant distant et non authentifié de prendre le contrôle des comptes des utilisateurs, y compris ceux disposant de privilèges d’administration, sur les systèmes affectés. 

DESCRIPTION

Membership Plugin – Kadence Memberships (anciennement Restrict Content) est un plugin de gestion d’adhésions édité par StellarWP pour WordPress, utilisé sur de nombreux sites Web pour la gestion des comptes et des contenus réservés aux membres. 

Ce plugin est affecté par une vulnérabilité libellée CVE-2026-9273, résultant de l’utilisation du paramètre POST rc_redirect par l’ancien mécanisme de gestion de mot de passe oublié rc_process_lost_password_form(), qui le transmet sans validation à deux points d’utilisation. Un jeton de sécurité exposé publiquement permettrait par ailleurs de déclencher une demande de réinitialisation visant n’importe quel compte sans authentification préalable. 

L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié de provoquer l’envoi d’un courriel de réinitialisation vers un compte ciblé en y insérant une destination qu’il contrôle. La prise de contrôle interviendrait au moment où l’utilisateur légitime activerait le lien reçu, le jeton de réinitialisation étant alors transmis à l’acteur malveillant. 

Elle est classée critique avec un score de sévérité de 9.3 selon le CVSS V3.1. 

IMPACT

  • Prise de contrôle totale des comptes utilisateurs et des comptes d’administration ; 
  • Atteinte à la disponibilité et à la confidentialité des données utilisateurs ; 
  • Atteinte à l’intégrité des comptes et des services affectés ; 
  • Compromission de l’intégrité du site hébergeant le plugin. 

SYSTEMES AFFECTÉS 

Les versions de Membership Plugin – Kadence Memberships antérieures ou égales à la version 4.0.0. 

 MESURES À PRENDRE :

  • Mettre à jour le plugin Membership Plugin – Kadence Memberships vers la version 4.0.1 ou une version ultérieure ; 
  • Activer l’authentification multi facteur en priorité sur les comptes disposant de privilèges d’administration ; 
  • Sensibiliser les utilisateurs à ne pas activer un lien de réinitialisation de mot de passe qu’ils n’auraient pas sollicité ; 
  • Restreindre le nombre de demandes de réinitialisation de mot de passe acceptées par compte et par source. 

RÉFÉRENCES :