Cross-Site Scripting
29 records39.7%First: 2015. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 73 vulnerability records associated with Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin, published between 2015 and 2026.
Dataset last synchronized: 2026-08-02 09:41:47 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2015 | 4 | |
| 2016 | 3 | |
| 2017 | 1 | |
| 2018 | 13 | |
| 2019 | 13 | |
| 2020 | 6 | |
| 2021 | 1 | |
| 2022 | 8 | |
| 2023 | 3 | |
| 2024 | 6 | |
| 2025 | 10 | |
| 2026 | 5 |
| Severity | Records | Share |
|---|---|---|
| Critical | 10 | 13.7% |
| High | 15 | 20.5% |
| Medium | 48 | 65.8% |
First: 2015. Latest: 2026.
First: 2015. Latest: 2026.
First: 2018. Latest: 2023.
First: 2016. Latest: 2025.
First: 2018. Latest: 2024.
First: 2018. Latest: 2022.
First: 2024. Latest: 2025.
First: 2022. Latest: 2025.
First: 2018. Latest: 2018.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
2.12.02.11.22.11.32.11.12.10.42.10.22.10.12.10.02.9.22.9.02.8.72.8.52.8.42.8.32.6.92.6.72.6.12.5.12.4.12.4.22.3.22.4.02.1.202.1.132.1.122.1.72.1.32.0.42.0.542.0.522.0.402.0.462.0.332.0.282.0.222.0.182.0.72.0.111.3.841.3.761.3.651.3.401.3.291.3.181.3.01.0.84Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
*-2.5.0 | Ultimate Member – User Profile, User Registration, Login & Membership Plugin <= 2.5.0 - Authenticated (Admin+) Limited Remote Code Execution via um_populate_dropdown_options | October 28, 2022 | 2.5.1 | High |
*-2.5.0 | Ultimate Member – User Profile, User Registration, Login & Membership Plugin <= 2.5.0 - Authenticated (Contributor+) Directory Traversal via Shortcodes | October 28, 2022 | 2.5.1 | Medium |
1.0-2.5.0 | Ultimate Member – User Profile, User Registration, Login & Membership Plugin <= 2.5.0 - Authenticated (Admin+) Directory Traversal | October 28, 2022 | 2.5.1 | Medium |
2.4.0 | Ultimate Member <= 2.4.0 - Subscriber+ Stored Cross-Site Scripting | July 15, 2022 | 2.4.1 | Medium |
*-2.4.1 | Ultimate Member <= 2.4.1 - Username Enumeration | July 14, 2022 | 2.4.2 | High |
*-2.3.1 | Ultimate Member <= 2.3.1 - Arbitrary Redirect | April 29, 2022 | 2.3.2 | Medium |
*-2.3.2 | Ultimate Member <= 2.3.2 - Stored Cross-Site Scripting | March 21, 2022 | 2.4.0 | Medium |
[*, 2.1.20) | Ultimate Member <= 2.1.19 - Reflected Cross-Site Scripting | May 7, 2021 | 2.1.20 | Medium |
[*, 2.1.13) | Ultimate Member <= 2.1.12 - Cross-Site Scripting | December 9, 2020 | 2.1.13 | Medium |
[*, 2.1.12) | Ultimate Member <= 2.1.11 - Authenticated Privilege Escalation via Profile Update | November 9, 2020 | 2.1.12 | Critical |
[*, 2.1.12) | Ultimate Member <= 2.1.11 - Unauthenticated Privilege Escalation via User Meta | November 9, 2020 | 2.1.12 | Critical |
[*, 2.1.12) | Ultimate Member <= 2.1.11 - Unauthenticated Privilege Escalation via User Roles | November 9, 2020 | 2.1.12 | Critical |
[*, 2.1.7) | Ultimate Member <= 2.1.6 - Open Redirect | July 23, 2020 | 2.1.7 | Medium |
[*, 2.1.3) | Ultimate Member <= 2.1.2 - Insecure Direct Object Reference | January 13, 2020 | 2.1.3 | Medium |
*-2.0.3 | Ultimate Member <= 2.0.3 - Cross Site Scripting | August 12, 2019 | 2.0.4 | Medium |
[*, 2.0.4) | Ultimate Member <= 2.0.3 - Directory Traversal | August 12, 2019 | 2.0.4 | Medium |
*-2.0.3 | Ultimate Member <= 2.0.3 - Unauthorized Image File Upload | August 12, 2019 | 2.0.4 | Medium |
*-1.3.88 | Ultimate Member <= 1.3.88 - Cross Site Scripting | August 12, 2019 | 2.0.4 | Medium |
*-2.0.53 | Ultimate Member <= 2.0.53 - Cross-Site Scripting | July 22, 2019 | 2.0.54 | Medium |
*-2.0.51 | Ultimate Member <= 2.0.51 - Cross-Site Request Forgery and Stored Cross-Site Scripting | June 24, 2019 | 2.0.52 | Medium |
*-2.0.51 | Ultimate Member <= 2.0.51 - Cross-Site Request Forgery and Stored Cross-Site Scripting | June 24, 2019 | 2.0.52 | Medium |
*-2.0.39 | Ultimate Member <= 2.0.39 - Privilege Escalation | June 15, 2019 | 2.0.40 | High |
*-2.0.39 | Ultimate Member <= 2.0.39 - Unauthorized Profile Modification | June 15, 2019 | 2.0.40 | Medium |
*-2.0.45 | Ultimate Member <= 2.0.45 - Low-Privileged Stored Cross-Site Scripting | May 13, 2019 | 2.0.46 | Medium |
*-2.0.45 | Ultimate Member – User Profile, User Registration, Login & Membership Plugin <= 2.0.45 - Arbitrary File Deletion/Read | May 13, 2019 | 2.0.46 | Critical |
Selected source records
Published: July 2, 2026
Published: June 23, 2026
Published: April 3, 2026
Published: March 27, 2026
Published: February 17, 2026
Published: December 20, 2025
Published: December 19, 2025
Published: December 16, 2025
Published: November 9, 2020
Published: November 9, 2020
Published: November 9, 2020
Published: February 23, 2024
Published: March 10, 2015
Published: June 29, 2023
Published: December 6, 2016
Published: April 17, 2017
Ultimate Member’s history is especially relevant to websites that depend on public registration, profile editing and role-based access. The synchronized dataset contains 73 records from March 2015 through July 2026, including 10 critical and 15 high-severity records. Cross-site scripting accounts for 29 records (39.7%), while missing authorization, privilege escalation and other access-related categories form a second important cluster.
The pattern matters because this plugin operates close to identity and account workflows. Recent records include stored cross-site scripting through custom profile fields and a high-severity password-reset-link disclosure record affecting versions through 2.11.4. Historical record count is not a quality score, but repeated findings around profiles, permissions and account recovery justify careful version control and role testing on membership sites.
All 73 associated records are currently marked patched in the synchronized source. That does not mean every installed version is safe; it means a patched state is recorded for each imported vulnerability.
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.