CVE-2025-14081
El plugin Ultimate Member para WordPress es vulnerable a Bypass de Configuración de Privacidad del Perfil en todas las versiones hasta y inclusive la 2.11.0. Esto se debe a un defecto en el mecanismo de campos seguros donde las claves de los campos se almacenan en la lista de campos permitidos antes de que se aplique la comprobación `required_perm` durante la renderización. Esto permite a atacantes autenticados con acceso de nivel Suscriptor modificar sus configuraciones de privacidad del perfil (por ejemplo, establecer el perfil en "Solo yo") mediante manipulación directa de parámetros, incluso cuando el administrador ha deshabilitado explícitamente la opción para su rol.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org