CVE-2024-1071
The Ultimate Member β User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to SQL Injection via the 'sorting' parameter in versions 2.1.3 to 2.8.2 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database.
- Affected products
- Ultimate Member
- Ultimatemember Ultimate Member
- < 2.8.3
- Fix
- Available
- CVSS 3.1
- 9.8 CRITICAL
- EPSS
- 89.4% (100th percentile)
- Weakness
- CWE-89
- NVD status
- Analyzed
- Published
- 2024-03-13
CVE-2024-1071 at NVD
15 known exploits for CVE-2024-1071
Proof-of-concept code and exploit modules indexed by Sploitus
CVE-2024-1071
CVE-2024-1071-PoC-Script
CVE-2024-1071
WordPress-Exploit-CVE-2024-1071
CVE-2024-1071-SQL-Injection
CVE-2024-1071-Docker
CVE-2024-1071-Docker
Exploit for SQL Injection in Ultimatemember Ultimate_Member
Exploit for SQL Injection in Ultimatemember Ultimate_Member
Exploit for SQL Injection in Ultimatemember Ultimate_Member
Exploit for SQL Injection in Ultimatemember Ultimate_Member
Exploit for SQL Injection in Ultimatemember Ultimate_Member
Exploit for SQL Injection in Ultimatemember Ultimate_Member
Ultimate Member 2.1.3 - 2.8.2 - Unauthenticated SQL Injection
WordPress Ultimate Member SQL Injection (CVE-2024-1071)