CVE-2025-15064
El plugin The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin para WordPress es vulnerable a Stored Cross-Site Scripting (XSS) a través del campo de descripción del usuario en todas las versiones hasta y inclusive la 2.11.1 debido a una sanitización de entrada insuficiente y un escape de salida inadecuado. Esto permite que los atacantes autenticados, con acceso nivel suscriptor o superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. La vulnerabilidad solo es explotable cuando "Soporte HTML para la descripción del usuario" está habilitado en las configuraciones de Ultimate Member.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org