WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2025-15064 — Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin [ultimate-member] < 2.11.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-15064 Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin [ultimate-member] < 2.11.2 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,4 < 2.11.2 2.11.2 2026-04-03

CVE-2025-15064

El plugin The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin para WordPress es vulnerable a Stored Cross-Site Scripting (XSS) a través del campo de descripción del usuario en todas las versiones hasta y inclusive la 2.11.1 debido a una sanitización de entrada insuficiente y un escape de salida inadecuado. Esto permite que los atacantes autenticados, con acceso nivel suscriptor o superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. La vulnerabilidad solo es explotable cuando "Soporte HTML para la descripción del usuario" está habilitado en las configuraciones de Ultimate Member.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.