[monkeyvuln] / [vulnerabilidades] / plugin
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin
ultimate-member
crítica 4alta 11media 41sin dato 39
∴ 2 fallos no tienen parche disponible todavía — valora desactivar este componente
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2020-36155
Unauthenticated Privilege Escalation via User Meta
- versiones afectadas:
- < 2.1.12
- corregido en:
- 2.1.12
- publicada:
- 2021-01-04
- crítica 9.8CVE-2020-36157
Unauthenticated Privilege Escalation via User Roles
- versiones afectadas:
- < 2.1.12
- corregido en:
- 2.1.12
- publicada:
- 2021-01-04
- crítica 9.8CVE-2023-3460
Privilege Escalation via Arbitrary User Meta Updates
- versiones afectadas:
- < 2.6.7
- corregido en:
- 2.6.7
- publicada:
- 2023-07-04
- crítica 9.8CVE-2024-1071
Unauthenticated SQL Injection
- versiones afectadas:
- < 2.8.3
- corregido en:
- 2.8.3
- publicada:
- 2024-03-13
- alta 8.8CVE-2020-36156
Authenticated Privilege Escalation via Profile Update
- versiones afectadas:
- < 2.1.12
- corregido en:
- 2.1.12
- publicada:
- 2021-01-04
- alta 8.8CVE-2019-10270
Privilege Escalation
- versiones afectadas:
- < 2.0.40
- corregido en:
- 2.0.40
- publicada:
- 2019-06-21
- alta 8.8CVE-2019-10673
Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 2.0.40
- corregido en:
- 2.0.40
- publicada:
- 2019-04-03
- alta 7.5CVE-2018-0588
Multiple vulnerabilities in WordPress plugin "Ultimate Member"
- versiones afectadas:
- < 2.0.40
- corregido en:
- 2.0.40
- publicada:
- 2018-05-14
- alta 8.8CVE-2018-10233
Multiple Cross-Site Request Forgery Issues
- versiones afectadas:
- < 2.0.7
- corregido en:
- 2.0.7
- publicada:
- 2018-04-23
- alta 7.2CVE-2022-3383
Auth. Remote Code Execution vulnerability
- versiones afectadas:
- < 2.5.1
- corregido en:
- 2.5.1
- publicada:
- 2022-11-29
- alta 7.2CVE-2022-3384
Auth. Limited Remote Code Execution vulnerability
- versiones afectadas:
- < 2.5.1
- corregido en:
- 2.5.1
- publicada:
- 2022-11-29
- alta 7.5CVE-2025-0308
Unauthenticated SQL Injection
- versiones afectadas:
- < 2.9.2
- corregido en:
- 2.9.2
- publicada:
- 2025-01-17
- alta 7.5CVE-2025-1702
Unauthenticated SQL Injection via search Parameter
- versiones afectadas:
- < 2.10.1
- corregido en:
- 2.10.1
- publicada:
- 2025-03-04
- alta 7.5CVE-2026-15290
Unauthenticated Blind SQL Injection
- versiones afectadas:
- < 2.10.2
- corregido en:
- 2.10.2
- publicada:
- 2025-04-16
- alta 8.8CVE-2026-7761
Authenticated (Contributor+) Account Takeover via Password Reset Link Disclosure
- versiones afectadas:
- < 2.12.0
- corregido en:
- 2.12.0
- publicada:
- 2026-06-24
- media 5.4CVE-2021-24306
Authenticated Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 2.1.20
- corregido en:
- 2.1.20
- publicada:
- 2021-05-24
- media 5.3CVE-2020-36170
Cross-Site Scripting
- versiones afectadas:
- < 2.1.13
- corregido en:
- 2.1.13
- publicada:
- 2021-01-06
- media 5.3CVE-2020-6859
Insecure Direct Object Reference (IDOR) vulnerability
- versiones afectadas:
- < 2.1.3
- corregido en:
- 2.1.3
- publicada:
- 2020-01-13
- media 6.1CVE-2016-10872
Cross-Site Scripting (XSS)
- versiones afectadas:
- < 1.3.40
- corregido en:
- 1.3.40
- publicada:
- 2019-08-12
- media 6.1CVE-2015-9304
Cross-Site Scripting (XSS)
- versiones afectadas:
- < 1.3.18
- corregido en:
- 1.3.18
- publicada:
- 2019-08-12
- media 5.4CVE-2019-14945
Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 2.0.54
- corregido en:
- 2.0.54
- publicada:
- 2019-08-12
- media 5.4CVE-2019-14946
Cross-Site Request Forgery and Stored Cross-Site Scripting
- versiones afectadas:
- < 2.0.52
- corregido en:
- 2.0.52
- publicada:
- 2019-08-12
- media 5.4CVE-2019-14947
CSRF and Stored XSS issues
- versiones afectadas:
- < 2.0.52
- corregido en:
- 2.0.52
- publicada:
- 2019-08-12
- media 6.1CVE-2018-20965
Cross Site Scripting
- versiones afectadas:
- < 2.0.4
- corregido en:
- 2.0.4
- publicada:
- 2019-08-12
- media 4.3CVE-2019-10271
Unauthorized Profile Modification
- versiones afectadas:
- < 2.0.40
- corregido en:
- 2.0.40
- publicada:
- 2019-06-24
- media 6.1CVE-2018-17866
Multiple XSS
- versiones afectadas:
- < 2.0.28
- corregido en:
- 2.0.28
- publicada:
- 2018-10-09
- media 6.1CVE-2018-13136
Authenticated Cross-Site Scripting (XSS)
- versiones afectadas:
- < 2.0.18
- corregido en:
- 2.0.18
- publicada:
- 2018-07-04
- media 4.3CVE-2018-0589
Multiple vulnerabilities in WordPress plugin "Ultimate Member"
- versiones afectadas:
- < 2.0.4
- corregido en:
- 2.0.4
- publicada:
- 2018-05-14
- media 4.3CVE-2018-0590
Multiple vulnerabilities in WordPress plugin "Ultimate Member"
- versiones afectadas:
- < 2.0.4
- corregido en:
- 2.0.4
- publicada:
- 2018-05-14
- media 5.4CVE-2018-0585
Multiple vulnerabilities in WordPress plugin "Ultimate Member"
- versiones afectadas:
- < 2.0.4
- corregido en:
- 2.0.4
- publicada:
- 2018-05-14
- media 4.3CVE-2018-0586
Multiple vulnerabilities in WordPress plugin "Ultimate Member"
- versiones afectadas:
- < 2.0.4
- corregido en:
- 2.0.4
- publicada:
- 2018-05-14
- media 4.3CVE-2018-0587
Multiple vulnerabilities in WordPress plugin "Ultimate Member"
- versiones afectadas:
- < 2.0.4
- corregido en:
- 2.0.4
- publicada:
- 2018-05-14
- media 4.8CVE-2018-10234
Authenticated Cross-Site Scripting
- versiones afectadas:
- < 2.0.11
- corregido en:
- 2.0.11
- publicada:
- 2018-04-23
- media 6.1CVE-2018-6943
Multiple XSS
- versiones afectadas:
- < 2.0.4
- corregido en:
- 2.0.4
- publicada:
- 2018-02-16
- media 6.1CVE-2018-6944
Cross-Site Scripting
- versiones afectadas:
- < 2.0.4
- corregido en:
- 2.0.4
- publicada:
- 2018-02-16
- media 6.1CVE-2015-8354
Unauthenticated Reflected Cross-Site Scripting (XSS)
- versiones afectadas:
- < 1.3.29
- corregido en:
- 1.3.29
- publicada:
- 2017-09-11
- media 5.4CVE-2022-1209
Open Redirect vulnerability
- versiones afectadas:
- < 2.3.2
- corregido en:
- 2.3.2
- publicada:
- 2022-05-10
- media 5.4CVE-2022-1208
Authenticated Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 2.4.0
- corregido en:
- 2.4.0
- publicada:
- 2022-06-13
- media 4.3CVE-2022-3361
Auth. Directory Traversal vulnerability
- versiones afectadas:
- < 2.5.1
- corregido en:
- 2.5.1
- publicada:
- 2022-11-29
- media 4.3CVE-2023-31216
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 2.6.7
- corregido en:
- 2.6.7
- publicada:
- 2023-07-17
- media 6.1CVE-2024-2123
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 2.8.4
- corregido en:
- 2.8.4
- publicada:
- 2024-03-13
- media 5.4CVE-2024-2765
Authenticated (Subscriber+) Stored Cross-Site Scripting
- versiones afectadas:
- < 2.8.5
- corregido en:
- 2.8.5
- publicada:
- 2024-05-02
- media 5.4CVE-2024-8519
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.8.7
- corregido en:
- 2.8.7
- publicada:
- 2024-10-04
- media 4.3CVE-2024-8520
Cross-Site Request Forgery to Membership Status Change
- versiones afectadas:
- < 2.8.7
- corregido en:
- 2.8.7
- publicada:
- 2024-10-04
- media 4.3CVE-2024-10528
Missing Authorization to Authenticated (Subscriber+) Arbitrary User Profile Picture Update
- versiones afectadas:
- < 2.9.0
- corregido en:
- 2.9.0
- publicada:
- 2024-11-21
- media 5.3CVE-2025-0318
Information Exposure
- versiones afectadas:
- < 2.9.2
- corregido en:
- 2.9.2
- publicada:
- 2025-01-17
- media 5.3CVE-2024-12276
Authenticated SQL Injection
- versiones afectadas:
- < 2.10.0
- corregido en:
- 2.10.0
- publicada:
- 2025-02-21
- media 5.5CVE-2025-47691
Authenticated (Administrator+) Arbitrary Function Call
- versiones afectadas:
- < 2.10.4
- corregido en:
- 2.10.4
- publicada:
- 2025-05-07
- media 6.4CVE-2025-13217
Authenticated (Subscriber+) Stored Cross-Site Scripting via 'value'
- versiones afectadas:
- < 2.11.1
- corregido en:
- 2.11.1
- publicada:
- 2025-12-17
- media 4.3CVE-2025-14081
Authenticated (Subscriber+) Profile Privacy Setting Bypass
- versiones afectadas:
- < 2.11.1
- corregido en:
- 2.11.1
- publicada:
- 2025-12-17
- media 6.4CVE-2025-13220
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes
- versiones afectadas:
- < 2.11.1
- corregido en:
- 2.11.1
- publicada:
- 2025-12-21
- media 5.3CVE-2025-12492
Unauthenticated Sensitive Information Exposure
- versiones afectadas:
- < 2.11.1
- corregido en:
- 2.11.1
- publicada:
- 2025-12-20
- media 6.4CVE-2025-15064
Authenticated (Subscriber+) Stored Cross-Site Scripting via DOM Gadgets
- versiones afectadas:
- < 2.11.2
- corregido en:
- 2.11.2
- publicada:
- 2026-04-04
- media 5.5CVE-2020-37169
(unfixed)
- versiones afectadas:
- ≤ 2.1.3
- corregido en:
- sin parche disponible
- publicada:
- 2026-05-13
- media 6.4CVE-2026-8489
Authenticated (Subscriber+) Stored Cross-Site Scripting via Non-HTML Custom Textarea Profile Field
- versiones afectadas:
- < 2.12.0
- corregido en:
- 2.12.0
- publicada:
- 2026-07-03
- media 6.4CVE-2026-18547
Authenticated (Subscriber+) Stored Cross-Site Scripting via Textarea Profile Field with HTML Support (DOM Gadget via id Attribute)
- versiones afectadas:
- < 2.13.0
- corregido en:
- 2.13.0
- publicada:
- 2026-08-25
- sin dato
Unauthenticated/Authenticated Privilege Escalation
- versiones afectadas:
- < 2.1.12
- corregido en:
- 2.1.12
- publicada:
- 2020-11-09
- sin dato
Cross-Site Request Forgery (CSRF) and Stored Cross-Site Scripting (XSS) vulnerabilities
- versiones afectadas:
- < 2.0.52
- corregido en:
- 2.0.52
- publicada:
- 2019-07-13
- sin dato
Multiple vulnerabilities
- versiones afectadas:
- < 2.0.46
- corregido en:
- 2.0.46
- publicada:
- 2019-05-16
- sin dato
Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 2.0.33
- corregido en:
- 2.0.33
- publicada:
- 2018-11-27
- sin dato
Authenticated Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 2.0.22
- corregido en:
- 2.0.22
- publicada:
- 2018-08-28
- sin dato
Unauthenticated Arbitrary File Upload vulnerability
- versiones afectadas:
- < 2.0.22
- corregido en:
- 2.0.22
- publicada:
- 2018-08-09
- sin dato
Unauthenticated Change Passwords
- versiones afectadas:
- < 1.3.76
- corregido en:
- 1.3.76
- publicada:
- 2016-12-06
- sin dato
Local File Inclusion
- versiones afectadas:
- < 1.3.65
- corregido en:
- 1.3.65
- publicada:
- 2016-07-10
- sin dato
Reflected Cross Site Scripting
- versiones afectadas:
- < 1.3.29
- corregido en:
- 1.3.29
- publicada:
- 2015-12-02
- sin dato
Cross Site Scripting
- versiones afectadas:
- < 1.2.995
- corregido en:
- 1.2.995
- publicada:
- 2015-06-18
- sin dato
Multiple Vulnerabilities
- versiones afectadas:
- < 1.0.84
- corregido en:
- 1.0.84
- publicada:
- 2015-03-16
- sin dato
Unauthenticated Open Redirect
- versiones afectadas:
- < 2.1.7
- corregido en:
- 2.1.7
- sin dato
Wpscan.com
- versiones afectadas:
- < 2.0.33
- corregido en:
- 2.0.33
- sin dato
Authenticated Cross-Site Scripting (XSS)
- versiones afectadas:
- < 2.0.22
- corregido en:
- 2.0.22
- sin dato
Unauthenticated Arbitrary File Upload
- versiones afectadas:
- < 2.0.22
- corregido en:
- 2.0.22
- sin dato
Reflected Cross-Site Scripting (XSS)
- versiones afectadas:
- ≥ 1.2.98 y ≤ 1.2.994
- corregido en:
- > 1.2.994
- sin datoCVE-2022-2445
Auth. Directory Traversal vulnerability
- versiones afectadas:
- < 2.5.1
- corregido en:
- 2.5.1
- publicada:
- 2022-10-28
- sin dato
Subscriber+ Stored Cross-Site Scripting
- versiones afectadas:
- < 2.4.1
- corregido en:
- 2.4.1
- publicada:
- 2022-07-15
- sin dato
Username Enumeration
- versiones afectadas:
- < 2.4.2
- corregido en:
- 2.4.2
- publicada:
- 2022-07-14
- sin dato
Open Redirect
- versiones afectadas:
- < 2.1.7
- corregido en:
- 2.1.7
- publicada:
- 2020-07-23
- sin dato
Admin+ Stored Cross-Site Scripting
- versiones afectadas:
- < 2.0.46
- corregido en:
- 2.0.46
- publicada:
- 2019-05-13
- sin dato
Arbitrary File Deletion/Read
- versiones afectadas:
- < 2.0.46
- corregido en:
- 2.0.46
- publicada:
- 2019-05-13
- sin dato
Low-Privileged Stored Cross-Site Scripting
- versiones afectadas:
- < 2.0.46
- corregido en:
- 2.0.46
- publicada:
- 2019-05-13
- sin dato
Cross-Site Request Forgery
- versiones afectadas:
- < 2.0.33
- corregido en:
- 2.0.33
- publicada:
- 2018-11-27
- sin dato
Cross-Site Scripting
- versiones afectadas:
- < 2.0.22
- corregido en:
- 2.0.22
- publicada:
- 2018-08-09
- sin dato
Arbitrary File Upload
- versiones afectadas:
- < 2.0.22
- corregido en:
- 2.0.22
- publicada:
- 2018-08-08
- sin dato
Shortcode Injection
- versiones afectadas:
- < 1.3.84
- corregido en:
- 1.3.84
- publicada:
- 2017-04-17
- sin dato
Missing Authorization to Password Reset
- versiones afectadas:
- < 1.3.76
- corregido en:
- 1.3.76
- publicada:
- 2016-12-06
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.2.995
- corregido en:
- 1.2.995
- publicada:
- 2015-06-18
- sin dato
Authorization Bypass to Arbitrary File Upload/Delete
- versiones afectadas:
- < 1.0.84
- corregido en:
- 1.0.84
- publicada:
- 2015-03-10
- sin dato
Cross-Site Request Forgery
- versiones afectadas:
- < 2.6.9
- corregido en:
- 2.6.9
- publicada:
- 2023-08-08
- sin dato
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 2.6.9
- corregido en:
- 2.6.9
- publicada:
- 2023-08-09
- sin datoCVE-2026-4248
Authenticated (Contributor+) Sensitive Information Exposure to Account Takeover via Shortcode Template Tag
- versiones afectadas:
- < 2.11.3
- corregido en:
- 2.11.3
- publicada:
- 2026-03-27
- sin datoCVE-2026-39659
(unfixed)
- versiones afectadas:
- ≤ 2.11.3
- corregido en:
- sin parche disponible
- publicada:
- 2026-04-08
- sin datoCVE-2026-1404
Reflected Cross-Site Scripting via Filter Parameters
- versiones afectadas:
- < 2.11.2
- corregido en:
- 2.11.2
- publicada:
- 2026-02-17
- sin datoCVE-2026-11766
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en Ultimate Member
- versiones afectadas:
- < 2.12.0
- corregido en:
- 2.12.0
- publicada:
- 2026-07-06
- sin datoCVE-2026-12251
Unauthenticated Privilege Escalation
- versiones afectadas:
- < 2.12.1
- corregido en:
- 2.12.1
- publicada:
- 2026-07-31
- sin datoCVE-2026-19423
Unauthenticated Privilege Escalation
- versiones afectadas:
- < 2.13.0
- corregido en:
- 2.13.0
- publicada:
- 2026-08-28
- sin datoCVE-2026-19251
Unauthenticated Unapproved Comment and Private Profile Data Disclosure
- versiones afectadas:
- < 2.13.0
- corregido en:
- 2.13.0
- publicada:
- 2026-09-02
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]