[monkeyvuln] / [vulnerabilidades] / plugin
User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor
profile-builder
crítica 5alta 5media 23sin dato 19
∴ 1 fallo no tiene parche disponible todavía — valora desactivar este componente
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2021-24527
Admin Access via Password Reset
- versiones afectadas:
- < 3.4.9
- corregido en:
- 3.4.9
- publicada:
- 2021-08-16
- crítica 9.8CVE-2024-6695
Authentication Bypass
- versiones afectadas:
- < 3.11.9
- corregido en:
- 3.11.9
- publicada:
- 2024-07-31
- crítica 9.1CVE-2024-6366
Broken Access Control
- versiones afectadas:
- < 3.11.8
- corregido en:
- 3.11.8
- publicada:
- 2024-07-29
- crítica 9.8CVE-2025-15030
Unauthenticated Privilege Escalation via Account Takeover
- versiones afectadas:
- < 3.15.2
- corregido en:
- 3.15.2
- publicada:
- 2026-02-02
- crítica 9.8CVE-2026-15826
Unauthenticated Authentication Bypass via Type Confusion to Administrator Account Takeover via 'username' Parameter
- versiones afectadas:
- < 3.16.5
- corregido en:
- 3.16.5
- publicada:
- 2026-08-15
- alta 7.5CVE-2015-9337
Missing Access Controls
- versiones afectadas:
- < 2.1.4
- corregido en:
- 2.1.4
- publicada:
- 2019-08-22
- alta 8.1CVE-2023-2297
Sensitive Data Exposure
- versiones afectadas:
- < 3.9.1
- corregido en:
- 3.9.1
- publicada:
- 2023-04-26
- alta 7.5CVE-2024-0324
Missing Authorization to Plugin Settings Change via wppb_two_factor_authentication_settings_update
- versiones afectadas:
- < 3.10.9
- corregido en:
- 3.10.9
- publicada:
- 2024-02-05
- alta 7.2CVE-2026-6431
Unauthenticated Stored Cross-Site Scripting via 'Biographical Info' Meta Field
- versiones afectadas:
- < 3.15.8
- corregido en:
- 3.15.8
- publicada:
- 2026-09-07
- alta 7.3CVE-2026-82607
(unfixed)
- versiones afectadas:
- ≤ 3.16.1
- corregido en:
- sin parche disponible
- publicada:
- 2026-08-31
- media 6.1CVE-2022-0653
Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 3.6.2
- corregido en:
- 3.6.2
- publicada:
- 2022-02-24
- media 4.8CVE-2021-24448
Authenticated Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 3.4.8
- corregido en:
- 3.4.8
- publicada:
- 2021-08-02
- media 6.1CVE-2014-10380
Cross-Site Scripting
- versiones afectadas:
- < 1.1.66
- corregido en:
- 1.1.66
- publicada:
- 2019-08-21
- media 6.1CVE-2016-10911
Cross-Site Scripting
- versiones afectadas:
- < 2.4.2
- corregido en:
- 2.4.2
- publicada:
- 2019-08-21
- media 6.1CVE-2015-9328
Reflected Cross-Site Scripting
- versiones afectadas:
- < 2.2.5
- corregido en:
- 2.2.5
- publicada:
- 2019-08-21
- media 6.1CVE-2014-8492
Reflected Cross-Site Scripting
- versiones afectadas:
- < 2.0.3
- corregido en:
- 2.0.3
- publicada:
- 2017-10-06
- media 4.8CVE-2022-0884
Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 3.6.8
- corregido en:
- 3.6.8
- publicada:
- 2022-04-04
- media 4.2CVE-2021-36915
Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 3.6.5
- corregido en:
- 3.6.5
- publicada:
- 2022-10-11
- media 6.5CVE-2023-0814
Sensitive Information Disclosure via Shortcode
- versiones afectadas:
- < 3.9.1
- corregido en:
- 3.9.1
- publicada:
- 2023-02-14
- media 4.3CVE-2023-4059
Missing Authorization to Initial Page Creation
- versiones afectadas:
- < 3.9.8
- corregido en:
- 3.9.8
- publicada:
- 2023-08-08
- media 5.4CVE-2023-47669
Cross-Site Request Forgery via pms-cross-promotion.php
- versiones afectadas:
- < 3.10.4
- corregido en:
- 3.10.4
- publicada:
- 2023-11-07
- media 4.3CVE-2023-6504
Insecure Direct Object Reference to Sensitive Information Exposure via user_meta Shortcode
- versiones afectadas:
- < 3.10.8
- corregido en:
- 3.10.8
- publicada:
- 2024-01-11
- media 5.3CVE-2024-31341
Bypass Vulnerability
- versiones afectadas:
- < 3.11.3
- corregido en:
- 3.11.3
- publicada:
- 2024-05-17
- media 6.1CVE-2024-12738
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 3.13.0
- corregido en:
- 3.13.0
- publicada:
- 2025-01-07
- media 6.4CVE-2025-2314
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
- versiones afectadas:
- < 3.13.7
- corregido en:
- 3.13.7
- publicada:
- 2025-04-15
- media 4.8CVE-2024-6708
Admin+ Stored Cross Site Scripting
- versiones afectadas:
- < 3.12.2
- corregido en:
- 3.12.2
- publicada:
- 2025-05-15
- media 6.4CVE-2025-4671
Authenticated (Contributor+) Stored Cross-Site Scripting via user_meta and compare Shortcodes
- versiones afectadas:
- < 3.13.9
- corregido en:
- 3.13.9
- publicada:
- 2025-06-02
- media 4.3CVE-2025-49292
Unauthenticated Content Spoofing
- versiones afectadas:
- < 3.13.9
- corregido en:
- 3.13.9
- publicada:
- 2025-06-06
- media 6.4CVE-2025-8896
Authenticated (Subscriber+) Stored Cross-Site Scripting
- versiones afectadas:
- < 3.14.4
- corregido en:
- 3.14.4
- publicada:
- 2025-08-15
- media 6.4CVE-2025-13054
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
- versiones afectadas:
- < 3.14.9
- corregido en:
- 3.14.9
- publicada:
- 2025-11-19
- media 5.3CVE-2026-66701
Missing Authorization
- versiones afectadas:
- < 3.16.6
- corregido en:
- 3.16.6
- publicada:
- 2026-08-06
- media 6.4CVE-2026-75965
Authenticated (Contributor+) Stored Cross-Site Scripting via 'date' Shortcode Attribute
- versiones afectadas:
- < 4.0.1
- corregido en:
- 4.0.1
- publicada:
- 2026-09-01
- media 6.1CVE-2026-75964
Unauthenticated Stored Cross-Site Scripting via 'email' Parameter
- versiones afectadas:
- < 4.0.1
- corregido en:
- 4.0.1
- publicada:
- 2026-09-01
- sin dato
Authenticated Blind SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 3.3.3
- corregido en:
- 3.3.3
- publicada:
- 2020-12-02
- sin dato
User Registration With Administrator Role vulnerability
- versiones afectadas:
- < 3.1.1
- corregido en:
- 3.1.1
- publicada:
- 2020-02-10
- sin dato
Reflected Cross Site Scripting
- versiones afectadas:
- < 2.4.2
- corregido en:
- 2.4.2
- publicada:
- 2016-07-13
- sin dato
Privilege Escalation
- versiones afectadas:
- < 2.4.1
- corregido en:
- 2.4.1
- publicada:
- 2016-07-08
- sin dato
BYPASS
- versiones afectadas:
- < 1.1.60
- corregido en:
- 1.1.60
- publicada:
- 2014-08-01
- sin dato
Authenticated Blind SQL Injection
- versiones afectadas:
- < 3.3.3
- corregido en:
- 3.3.3
- publicada:
- 2020-12-04
- sin dato
Privilege Escalation
- versiones afectadas:
- < 3.1.1
- corregido en:
- 3.1.1
- publicada:
- 2020-02-13
- sin dato
Cross-Site Scripting
- versiones afectadas:
- < 2.5.8
- corregido en:
- 2.5.8
- publicada:
- 2017-03-10
- sin dato
Authentication Bypass
- versiones afectadas:
- < 1.1.60
- corregido en:
- 1.1.60
- publicada:
- 2014-05-06
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 3.5.1
- corregido en:
- 3.5.1
- sin dato
User Registration With Administrator Role
- versiones afectadas:
- < 3.1.1
- corregido en:
- 3.1.1
- sin dato
Authenticated Stored Cross-Site Scripting (XSS)
- versiones afectadas:
- < 2.5.8
- corregido en:
- 2.5.8
- sin dato
Password Recovery Bypass
- versiones afectadas:
- < 1.1.60
- corregido en:
- 1.1.60
- sin dato
Broken Access Control
- versiones afectadas:
- < 3.9.8
- corregido en:
- 3.9.8
- publicada:
- 2023-08-09
- sin datoCVE-2026-3139
Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary Post Author Reassignment via Avatar Field
- versiones afectadas:
- < 3.15.6
- corregido en:
- 3.15.6
- publicada:
- 2026-03-30
- sin datoCVE-2026-15368
Improper Privilege Management en User Profile Builder
- versiones afectadas:
- < 3.16.4
- corregido en:
- 3.16.4
- publicada:
- 2026-08-01
- sin datoCVE-2026-76548
Missing Authorization
- versiones afectadas:
- < 4.0.1
- corregido en:
- 4.0.1
- publicada:
- 2026-08-29
- sin datoCVE-2026-76547
Authenticated (Administrator+) PHP Object Injection
- versiones afectadas:
- < 4.0.1
- corregido en:
- 4.0.1
- publicada:
- 2026-08-29
- sin datoCVE-2026-76546
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.0.1
- corregido en:
- 4.0.1
- publicada:
- 2026-08-29
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]