Ultimate Member <= 2.8.3 - Unauthenticated Stored Cross-Site Scripting
48Vexday Risk Score
Prioritize patching. It exploitation observed by VulnCheck.
ssvc Actcvss 7.2epss 27%
from disclosure to weapon
Published on NVDMar 13
VulnCheckMar 8
exploitation probability
27%top 2% of all CVEs
observed exploitation
yesVulnCheck
The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the several parameters in all versions up to, and including, 2.8.3 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Affected products
ultimatemember · Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership PluginReferences
https://plugins.trac.wordpress.org/browser/ultimate-member/trunk/templates/members-grid.php#L44https://plugins.trac.wordpress.org/browser/ultimate-member/trunk/templates/members-grid.php#L53https://plugins.trac.wordpress.org/browser/ultimate-member/trunk/templates/members-grid.php#L65https://plugins.trac.wordpress.org/browser/ultimate-member/trunk/templates/members-list.php#L39https://plugins.trac.wordpress.org/browser/ultimate-member/trunk/templates/members-list.php#L53https://plugins.trac.wordpress.org/changeset/3046611/ultimate-member#file746https://www.wordfence.com/threat-intel/vulnerabilities/id/c8bc1653-8fee-468a-bb6d-f24959846ee5?source=cve