CVE · High

CVE-2022-3384 — Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin [ultimate-member] < 2.5.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2022-3384 Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin [ultimate-member] < 2.5.1 Control incorrecto de la generación de código (inyección de código) Alta 7,2 < 2.5.1 2.5.1 2022-10-28

CVE-2022-3384

El plugin Ultimate Member contiene una vulnerabilidad de ejecución remota de código en versiones hasta la 2.5.0 dentro de la función populate_dropdown_options, que procesa entrada suministrada por el usuario a través de call_user_func(). Aunque el paso de parámetros está bloqueado, limitando la explotación a funciones PHP sin parámetros como phpinfo(), los usuarios autenticados con acceso administrativo aún pueden ejecutar código arbitrario en el servidor. La vulnerabilidad fue corregida en la versión 2.5.1.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.