CVE · High

CVE-2026-7761 — Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin [ultimate-member] < 2.12.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-7761 Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin [ultimate-member] < 2.12.0 Falta de control de autorización Alta 8,8 < 2.12.0 2.12.0 2026-06-23

CVE-2026-7761

El manejo de enlaces de restablecimiento de contraseña del plugin Ultimate Member está comprometido debido a una serie de errores interconectados. En versiones hasta 2.11.4, un fallback de hash MD5 permite que cualquier ID de publicación se utilice como identificador de directorio de miembros. Este error puede ser explotado por atacantes con acceso al nivel de Contribuyente o superior mediante solicitudes XMLRPC que contengan campos meta especialmente diseñados, lo que lleva a la divulgación de enlaces de restablecimiento de contraseña para todos los usuarios en los directorios afectados.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.