Extension WordPress

Vulnérabilités Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin, page 3

Cette page rassemble les failles publiées pour Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin, leurs plages de versions affectées et les correctifs signalés dans la base locale.

73Vulnérabilités
10Critiques
73Avec correctif
10,0CVSS maximal

Historique de sécurité

CVE et vulnérabilités de Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

73 fiches

CVE-2019-10270 Élevée · 8,8
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.0.39 – Privilege Escalation

An arbitrary password reset issue was discovered in the Ultimate Member plugin 2.0.39 for WordPress. It is possible (due to lack of verification and correlation between the reset password key sent by mail and the user_id parameter) to…

Versions affectées

*-2.0.39

Correctif

2.0.40

Publication

15/06/2019

CVE-2019-10271 Moyenne · 4,3
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.0.39 – Unauthorized Profile Modification

An issue was discovered in the Ultimate Member plugin 2.0.39 for WordPress. It allows unauthorized profile and cover picture modification. It is possible to modify the profile and cover picture of any user once one is connected. One…

Versions affectées

*-2.0.39

Correctif

2.0.40

Publication

15/06/2019

Vulnérabilité Moyenne · 6,4
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.0.45 – Low-Privileged Stored Cross-Site Scripting

The Ultimate Member plugin for WordPress is vulnerable to Stored Cross-Site Scripting via an uploaded file's name from a user profile upload in versions up to, and including, 2.0.45 due to insufficient input sanitization and output escaping. This…

Versions affectées

*-2.0.45

Correctif

2.0.46

Publication

13/05/2019

Vulnérabilité Critique · 9,4
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member – User Profile, User Registration, Login & Membership Plugin <= 2.0.45 – Arbitrary File Deletion/Read

The Ultimate Member – User Profile, User Registration, Login & Membership Plugin plugin for WordPress is vulnerable to arbitrary file deletion and reading when the file upload functionality is enabled for the user profile and registration forms in…

Versions affectées

*-2.0.45

Correctif

2.0.46

Publication

13/05/2019

Vulnérabilité Moyenne · 5,5
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.0.45 – Admin+ Stored Cross-Site Scripting

The Ultimate Member plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the several of the plugin's form parameter in versions up to, and including,2.0.45 due to insufficient input sanitization and output escaping. This makes it possible…

Versions affectées

[*, 2.0.46)

Correctif

2.0.46

Publication

13/05/2019

CVE-2019-10673 Élevée · 8,8
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.0.39 – Cross-Site Request Forgery

A CSRF vulnerability in a logged-in user's profile edit form in the Ultimate Member plugin before 2.0.40 for WordPress allows attackers to become admin and subsequently extract sensitive information and execute arbitrary code. This occurs because the attacker…

Versions affectées

[*, 2.0.40)

Correctif

2.0.40

Publication

01/04/2019

Vulnérabilité Moyenne · 6,1
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.0.32 – Cross-Site Request Forgery

The Ultimate Member plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions up to, and including, 2.0.32. This is due to missing or incorrect nonce validation on several functions. This makes it possible for unauthenticated attackers…

Versions affectées

*-2.0.32

Correctif

2.0.33

Publication

27/11/2018

CVE-2018-17866 Moyenne · 6,1
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.0.27 – Multiple Cross-Site Scripting vulnerabilities

Multiple cross-site scripting (XSS) vulnerabilities in includes/core/um-actions-login.php in the "Ultimate Member – User Profile & Membership" plugin before 2.0.28 for WordPress allow remote attackers to inject arbitrary web script or HTML via the "Primary button Text" or "Second…

Versions affectées

*-2.0.27

Correctif

2.0.28

Publication

06/10/2018

Vulnérabilité Moyenne · 6,1
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.0.21 – Cross-Site Scripting

The Ultimate Member plugin for WordPress is vulnerable to Cross-Site Scripting in versions up to, and including, 2.0.21 due to insufficient input sanitization and output escaping. This makes it possible for attackers to inject arbitrary web scripts that…

Versions affectées

[*, 2.0.22)

Correctif

2.0.22

Publication

09/08/2018

Vulnérabilité Élevée · 8,8
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.0.21 – Arbitrary File Upload

The Arbitrary File Upload plugin for WordPress is vulnerable to arbitrary file uploads in versions up to, and including, 2.0.21. This makes it possible for attackers to upload arbitrary files on the affected sites server which may make…

Versions affectées

[*, 2.0.22)

Correctif

2.0.22

Publication

08/08/2018

CVE-2018-0587 Moyenne · 4,3
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member < 2.0.4 – Authenticated Unrestricted File Upload

The Ultimate Member plugin for WordPress is vulnerable to unrestricted file uploads in versions prior to version 2.0.4. This makes it possible for authenticated attackers to upload arbitrary image files via unspecified vectors.

Versions affectées

[*, 2.0.4)

Correctif

2.0.4

Publication

10/05/2018

WP Commander

Rechercher dans toute la base WordPress

Utilisez la recherche globale pour retrouver une extension, un thème, une CVE ou un identifiant de vulnérabilité.

Ouvrir le tableau des vulnérabilités