CVE · High

CVE-2026-15290 — Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin [ultimate-member] < 2.10.2

CVE Vulnerability Type Severity Affected Fixed in Published Status
CVE-2026-15290 Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin [ultimate-member] < 2.10.2 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') High 7.5 < 2.10.2 2.10.2 2025-04-16

CVE-2026-15290

The Ultimate Member plugin for WordPress contains a security flaw in versions up to and including 2.10.1, allowing unauthenticated attackers to inject malicious SQL code into existing queries via the search parameter. This occurs because the user-supplied input is not properly sanitized, enabling attackers to extract sensitive database information. A partial fix was implemented in version 2.9.2 for a related issue, but it did not fully address this vulnerability.

Based on public CVE data (MITRE/NVD).

Scan your WordPress site free

No signup, no credit card — enter your URL and get a security report in seconds.