Cross-Site Scripting
29 records39.7%First: 2015. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 73 vulnerability records associated with Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin, published between 2015 and 2026.
Dataset last synchronized: 2026-08-02 09:41:47 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2015 | 4 | |
| 2016 | 3 | |
| 2017 | 1 | |
| 2018 | 13 | |
| 2019 | 13 | |
| 2020 | 6 | |
| 2021 | 1 | |
| 2022 | 8 | |
| 2023 | 3 | |
| 2024 | 6 | |
| 2025 | 10 | |
| 2026 | 5 |
| Severity | Records | Share |
|---|---|---|
| Critical | 10 | 13.7% |
| High | 15 | 20.5% |
| Medium | 48 | 65.8% |
First: 2015. Latest: 2026.
First: 2015. Latest: 2026.
First: 2018. Latest: 2023.
First: 2016. Latest: 2025.
First: 2018. Latest: 2024.
First: 2018. Latest: 2022.
First: 2024. Latest: 2025.
First: 2022. Latest: 2025.
First: 2018. Latest: 2018.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
2.12.02.11.22.11.32.11.12.10.42.10.22.10.12.10.02.9.22.9.02.8.72.8.52.8.42.8.32.6.92.6.72.6.12.5.12.4.12.4.22.3.22.4.02.1.202.1.132.1.122.1.72.1.32.0.42.0.542.0.522.0.402.0.462.0.332.0.282.0.222.0.182.0.72.0.111.3.841.3.761.3.651.3.401.3.291.3.181.3.01.0.84Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
[*, 2.0.46) | Ultimate Member <= 2.0.45 - Admin+ Stored Cross-Site Scripting | May 13, 2019 | 2.0.46 | Medium |
[*, 2.0.40) | Ultimate Member <= 2.0.39 - Cross-Site Request Forgery | April 1, 2019 | 2.0.40 | High |
*-2.0.32 | Ultimate Member <= 2.0.32 - Cross-Site Request Forgery | November 27, 2018 | 2.0.33 | Medium |
*-2.0.27 | Ultimate Member <= 2.0.27 - Multiple Cross-Site Scripting vulnerabilities | October 6, 2018 | 2.0.28 | Medium |
[*, 2.0.22) | Ultimate Member <= 2.0.21 - Cross-Site Scripting | August 9, 2018 | 2.0.22 | Medium |
[*, 2.0.22) | Ultimate Member <= 2.0.21 - Arbitrary File Upload | August 8, 2018 | 2.0.22 | High |
*-2.0.17 | Ultimate Member <= 2.0.17 - Authenticated Cross-Site Scripting | July 3, 2018 | 2.0.18 | Medium |
*-2.0.3 | Ultimate Member <= 2.0.3 - Improper Access Control | May 14, 2018 | 2.0.4 | Medium |
[*, 2.0.4) | Ultimate Member < 2.0.4 - Authenticated Unrestricted File Upload | May 10, 2018 | 2.0.4 | Medium |
*-2.0.39 | Ultimate Member <= 2.0.39 - Directory Traversal | May 10, 2018 | 2.0.40 | Medium |
[*, 2.0.4) | Ultimate Member < 2.0.4 - Insecure Direct Object Reference | May 10, 2018 | 2.0.4 | Medium |
[*, 2.0.7) | Ultimate Member <= 2.0.6 - Multiple Cross-Site Request Forgery Issues | April 23, 2018 | 2.0.7 | High |
[*, 2.0.11) | Ultimate Member <= 2.0.10 - Authenticated Cross-Site Scripting | April 23, 2018 | 2.0.11 | Medium |
*-2.0 | Ultimate Member <= 2.0 - Cross-Site Scripting | February 14, 2018 | 2.0.4 | Medium |
[*, 2.0.4) | Ultimate Member <= 2.0.3 - Cross-Site Scripting | February 14, 2018 | 2.0.4 | Medium |
*-1.3.83 | Ultimate Member <= 1.3.83 - Shortcode Injection | April 17, 2017 | 1.3.84 | Critical |
*-1.3.75 | Ultimate Member <= 1.3.75 - Missing Authorization to Password Reset | December 6, 2016 | 1.3.76 | Critical |
[*, 1.3.65) | Ultimate Member <= 1.3.64 - Local File Inclusion | July 10, 2016 | 1.3.65 | Critical |
[*, 1.3.40) | Ultimate Member <= 1.3.39 - Cross-Site Scripting | April 6, 2016 | 1.3.40 | Medium |
[*, 1.3.29) | Ultimate Member <= 1.3.28 - Reflected Cross-Site Scripting | December 2, 2015 | 1.3.29 | Medium |
*-1.3.17 | Ultimate Member <= 1.3.17 - Cross-Site Scripting | August 20, 2015 | 1.3.18 | Medium |
1.2.98-1.2.997 | Ultimate Member 1.2.98 - 1.2.997 - Reflected Cross-Site Scripting | June 18, 2015 | 1.3.0 | High |
[*, 1.0.84) | Ultimate Member < 1.0.84 - Authorization Bypass to Arbitrary File Upload/Delete | March 10, 2015 | 1.0.84 | Critical |
Selected source records
Published: July 2, 2026
Published: June 23, 2026
Published: April 3, 2026
Published: March 27, 2026
Published: February 17, 2026
Published: December 20, 2025
Published: December 19, 2025
Published: December 16, 2025
Published: November 9, 2020
Published: November 9, 2020
Published: November 9, 2020
Published: February 23, 2024
Published: March 10, 2015
Published: June 29, 2023
Published: December 6, 2016
Published: April 17, 2017
Ultimate Member’s history is especially relevant to websites that depend on public registration, profile editing and role-based access. The synchronized dataset contains 73 records from March 2015 through July 2026, including 10 critical and 15 high-severity records. Cross-site scripting accounts for 29 records (39.7%), while missing authorization, privilege escalation and other access-related categories form a second important cluster.
The pattern matters because this plugin operates close to identity and account workflows. Recent records include stored cross-site scripting through custom profile fields and a high-severity password-reset-link disclosure record affecting versions through 2.11.4. Historical record count is not a quality score, but repeated findings around profiles, permissions and account recovery justify careful version control and role testing on membership sites.
All 73 associated records are currently marked patched in the synchronized source. That does not mean every installed version is safe; it means a patched state is recorded for each imported vulnerability.
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.