Plugin Ultimate Member obsahuje vysoce závažnou zranitelnost typu Stored Cross-Site Scripting (XSS) s hodnocením CVSS 7.2/10. Chyba se nachází ve zpracování parametru form_id při registraci uživatele. Vzdálený nepřihlášený útočník může vložit škodlivý JavaScript, který je následně uložen do uživatelských metadat WordPressu.
Zvlášť významné je místo spuštění payloadu: škodlivý kód se aktivuje ve chvíli, kdy administrátor otevře záznam napadeného uživatele v administraci WordPressu. Payload je vložen do rozhraní pomocí jQuery .html() bez odpovídajícího escapování. Kód se tak spouští v kontextu přihlášeného administrátora, což může umožnit provádění akcí s jeho oprávněními.
K 3. říjnu 2026 není doložena aktivní exploitace ani veřejně dostupný exploit a CVE není zařazeno do CISA KEV. Jde však o neautentizovanou persistentní XSS v široce používaném pluginu, která zasahuje přímo administrátorské rozhraní.
Doporučujeme aktualizovat Ultimate Member na nejnovější dostupnou opravenou verzi. U webů, které provozovaly verzi 2.13.1 nebo starší a umožňovaly veřejnou registraci, je vhodné prověřit nově registrované uživatele a jejich metadata, zejména hodnoty obsahující neočekávaný HTML nebo JavaScriptový obsah. Do provedení aktualizace je vhodné věnovat zvýšenou pozornost otevírání podezřelých nově vytvořených uživatelských účtů v administraci.
