CVE-2026-15290
El plugin The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin para WordPress es vulnerable a SQL Injection ciega a través del parámetro de búsqueda en todas las versiones hasta y inclusive la 2.10.1 debido a una falta de escape suficiente en el parámetro proporcionado por el usuario y a la ausencia de preparación adecuada en la consulta SQL existente. Esto permite que los atacantes no autenticados agreguen consultas SQL adicionales a las consultas ya existentes, lo que puede utilizarse para extraer información sensible desde la base de datos. Esta vulnerabilidad fue parcheada parcialmente en la versión 2.9.2 al abordar inicialmente CVE-2025-0308.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org