[monkeyvuln] / [vulnerabilidades] / plugin
User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder
user-registration
crítica 1alta 12media 26sin dato 19
∴ actualiza a la versión 5.2.8 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.9CVE-2023-3342
Authenticated (Subscriber+) Arbitrary File Upload
- versiones afectadas:
- < 3.0.2.1
- corregido en:
- 3.0.2.1
- publicada:
- 2023-07-13
- alta 7.5CVE-2022-3912
Authenticated (Subscriber+) Arbitrary File Upload
- versiones afectadas:
- < 2.2.4.1
- corregido en:
- 2.2.4.1
- publicada:
- 2022-12-12
- alta 7.4CVE-2023-27459
PHP Object Injection
- versiones afectadas:
- < 2.3.3
- corregido en:
- 2.3.3
- publicada:
- 2024-03-26
- alta 8.8CVE-2023-3343
Authenticated (Subscriber+) PHP Object Injection
- versiones afectadas:
- < 3.0.2
- corregido en:
- 3.0.2
- publicada:
- 2023-07-13
- alta 8.8CVE-2024-2417
Missing Authorization to Authenticated (Subscriber+) Privilege Escalation
- versiones afectadas:
- < 3.2.0
- corregido en:
- 3.2.0
- publicada:
- 2024-05-02
- alta 7.1CVE-2024-4958
Missing Authorization to Privilege Escalation
- versiones afectadas:
- < 3.2.1
- corregido en:
- 3.2.1
- publicada:
- 2024-06-01
- alta 8.1CVE-2025-2563
Unauthenticated Privilege Escalation
- versiones afectadas:
- < 4.1.2
- corregido en:
- 4.1.2
- publicada:
- 2026-06-26
- alta 8.1CVE-2025-2594
Authentication Bypass
- versiones afectadas:
- < 4.1.3
- corregido en:
- 4.1.3
- publicada:
- 2025-04-01
- alta 8.2CVE-2025-67956
Missing Authorization
- versiones afectadas:
- < 4.4.7
- corregido en:
- 4.4.7
- publicada:
- 2026-01-22
- alta 8.1CVE-2026-32488
Unauthenticated Remote Code Execution
- versiones afectadas:
- < 5.1.3
- corregido en:
- 5.1.3
- publicada:
- 2026-03-25
- alta 7.1CVE-2026-42652
Reflected Cross-Site Scripting
- versiones afectadas:
- < 5.1.6
- corregido en:
- 5.1.6
- publicada:
- 2026-04-29
- alta 7.5CVE-2026-25425
Missing Authorization
- versiones afectadas:
- < 5.1.3
- corregido en:
- 5.1.3
- publicada:
- 2026-06-15
- alta 7.2CVE-2026-80071
Authenticated (Author+) Privilege Escalation
- versiones afectadas:
- < 5.2.8
- corregido en:
- 5.2.8
- publicada:
- 2026-09-13
- media 5.4CVE-2021-24654
Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 2.0.2
- corregido en:
- 2.0.2
- publicada:
- 2021-10-04
- media 5.9CVE-2023-23987
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.3.3
- corregido en:
- 2.3.3
- publicada:
- 2023-04-06
- media 5.3CVE-2023-29429
Broken Access Control
- versiones afectadas:
- < 2.3.3
- corregido en:
- 2.3.3
- publicada:
- 2024-12-09
- media 4.8CVE-2023-5228
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 3.0.4.2
- corregido en:
- 3.0.4.2
- publicada:
- 2023-11-06
- media 6.1CVE-2024-1720
Unauthenticated Stored Self-Based Cross-Site Scripting
- versiones afectadas:
- < 3.1.5
- corregido en:
- 3.1.5
- publicada:
- 2024-03-07
- media 6.5CVE-2024-3295
Missing Authorization to Unauthenticated Media Deletion
- versiones afectadas:
- < 3.2.0
- corregido en:
- 3.2.0
- publicada:
- 2024-05-02
- media 6.1CVE-2025-1511
Reflected Cross-Site Scripting
- versiones afectadas:
- < 4.1.0
- corregido en:
- 4.1.0
- publicada:
- 2025-02-27
- media 4.8CVE-2025-30899
Authenticated (Administrator+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.0.4
- corregido en:
- 4.0.4
- publicada:
- 2025-03-27
- media 4.3CVE-2025-3292
Insecure Direct Object Reference to Authenticated (Subscriber+) User Password Update
- versiones afectadas:
- < 4.1.4
- corregido en:
- 4.1.4
- publicada:
- 2025-04-11
- media 5.3CVE-2025-3282
Insecure Direct Object Reference to Unauthenticated Membership Modification
- versiones afectadas:
- < 4.1.4
- corregido en:
- 4.1.4
- publicada:
- 2025-04-11
- media 6.1CVE-2025-39400
Reflected Cross-Site Scripting
- versiones afectadas:
- < 4.2.0
- corregido en:
- 4.2.0
- publicada:
- 2025-04-24
- media 5.3CVE-2025-3281
Insecure Direct Object Reference to Unauthenticated Limited User Deletion
- versiones afectadas:
- < 4.2.2
- corregido en:
- 4.2.2
- publicada:
- 2025-05-05
- media 6.4CVE-2025-6831
Authenticated (Contributor+) Stored Cross-Site Scripting via urcr_restrict Shortcode
- versiones afectadas:
- < 4.3.0
- corregido en:
- 4.3.0
- publicada:
- 2025-07-21
- media 6.4CVE-2025-13367
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes
- versiones afectadas:
- < 4.4.7
- corregido en:
- 4.4.7
- publicada:
- 2025-12-15
- media 5.4CVE-2025-14976
Cross-Site Request Forgery to Arbitrary Post Deletion
- versiones afectadas:
- < 4.4.9
- corregido en:
- 4.4.9
- publicada:
- 2026-01-10
- media 4.3CVE-2026-24353
Authenticated (Subscriber+) Arbitrary Shortcode Execution
- versiones afectadas:
- < 5.0
- corregido en:
- 5.0
- publicada:
- 2026-01-22
- media 6.5CVE-2026-1865
Authenticated (Subscriber+) SQL Injection via membership_ids[]
- versiones afectadas:
- < 5.1.3
- corregido en:
- 5.1.3
- publicada:
- 2026-04-07
- media 6.1CVE-2026-6203
Unauthenticated Open Redirect via 'redirect_to_on_logout' Parameter
- versiones afectadas:
- < 5.1.5
- corregido en:
- 5.1.5
- publicada:
- 2026-04-13
- media 4.3CVE-2026-3601
Missing Authorization to Authenticated (Contributor+) Limited Page Content Modification
- versiones afectadas:
- < 5.1.5
- corregido en:
- 5.1.5
- publicada:
- 2026-05-05
- media 5.3CVE-2026-6145
Unauthenticated Missing Authorization to Admin Approval Bypass via 'action' Parameter
- versiones afectadas:
- < 5.1.6
- corregido en:
- 5.1.6
- publicada:
- 2026-05-14
- media 5.3CVE-2026-7651
Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Media Deletion via 'profile-pic-url' Parameter
- versiones afectadas:
- < 5.1.6
- corregido en:
- 5.1.6
- publicada:
- 2026-05-28
- media 6.5CVE-2026-52701
Missing Authorization
- versiones afectadas:
- < 5.2.3
- corregido en:
- 5.2.3
- publicada:
- 2026-06-26
- media 6.5CVE-2026-1869
Missing Authorization to Unauthenticated Payment Bypass
- versiones afectadas:
- < 5.2.1
- corregido en:
- 5.2.1
- publicada:
- 2026-06-26
- media 5.3CVE-2026-73403
Missing Authorization
- versiones afectadas:
- < 5.2.7
- corregido en:
- 5.2.7
- publicada:
- 2026-08-13
- media 5.4CVE-2026-73995
Missing Authorization
- versiones afectadas:
- < 5.2.7
- corregido en:
- 5.2.7
- publicada:
- 2026-08-18
- media 5.3CVE-2026-74017
Missing Authorization en User Registration & Membership
- versiones afectadas:
- < 5.2.8
- corregido en:
- 5.2.8
- publicada:
- 2026-09-17
- sin dato
Authenticated Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.5.6
- corregido en:
- 1.5.6
- publicada:
- 2019-01-14
- sin dato
Authenticated Cross-Site Scripting (XSS)
- versiones afectadas:
- < 1.5.6
- corregido en:
- 1.5.6
- sin dato
Cross-Site Scripting
- versiones afectadas:
- < 1.5.6
- corregido en:
- 1.5.6
- publicada:
- 2019-01-09
- sin datoCVE-2026-4056
Missing Authorization to Authenticated (Contributor+) Content Access Rule Manipulation
- versiones afectadas:
- < 5.1.5
- corregido en:
- 5.1.5
- publicada:
- 2026-03-23
- sin datoCVE-2026-1492
Unauthenticated Privilege Escalation via Membership Registration
- versiones afectadas:
- < 5.1.3
- corregido en:
- 5.1.3
- publicada:
- 2026-03-02
- sin datoCVE-2026-1779
Authentication Bypass
- versiones afectadas:
- < 5.1.3
- corregido en:
- 5.1.3
- publicada:
- 2026-02-25
- sin datoCVE-2026-2356
Insecure Direct Object Reference to Unauthenticated Limited User Deletion
- versiones afectadas:
- < 5.1.3
- corregido en:
- 5.1.3
- publicada:
- 2026-02-25
- sin datoCVE-2025-9085
Authenticated (Admin+) SQL Injection
- versiones afectadas:
- < 4.4.0
- corregido en:
- 4.4.0
- publicada:
- 2025-09-05
- sin datoCVE-2026-11965
Improper Authentication en User Registration & Membership
- versiones afectadas:
- < 5.2.0
- corregido en:
- 5.2.0
- publicada:
- 2026-07-02
- sin datoCVE-2026-11964
Unauthenticated PayPal Bypass to Membership Activation
- versiones afectadas:
- < 5.2.2
- corregido en:
- 5.2.2
- publicada:
- 2026-07-13
- sin datoCVE-2026-11963
Authenticated (Subscriber+) Insecure Direct Object Reference to Membership Tier Modification
- versiones afectadas:
- < 5.2.2
- corregido en:
- 5.2.2
- publicada:
- 2026-07-13
- sin datoCVE-2026-11961
Unauthenticated Privilege Escalation
- versiones afectadas:
- < 5.2.3
- corregido en:
- 5.2.3
- publicada:
- 2026-07-17
- sin datoCVE-2026-11966
Missing Authorization to Unauthenticated User Deletion via Stripe Handler
- versiones afectadas:
- < 5.2.3
- corregido en:
- 5.2.3
- publicada:
- 2026-07-17
- sin datoCVE-2026-16736
Improper Access Control en User Registration & Membership
- versiones afectadas:
- < 5.2.6
- corregido en:
- 5.2.6
- publicada:
- 2026-08-05
- sin datoCVE-2026-79996
Authenticated (Custom Role+) Privilege Escalation
- versiones afectadas:
- < 5.2.6
- corregido en:
- 5.2.6
- publicada:
- 2026-08-28
- sin datoCVE-2026-79995
Authenticated (Subscriber+) Insecure Direct Object Reference
- versiones afectadas:
- < 5.2.5
- corregido en:
- 5.2.5
- publicada:
- 2026-08-28
- sin datoCVE-2026-86407
Unauthenticated Information Exposure
- versiones afectadas:
- < 5.2.8
- corregido en:
- 5.2.8
- publicada:
- 2026-09-13
- sin datoCVE-2026-86406
Authenticated (Subscriber+) Privilege Escalation
- versiones afectadas:
- ≥ 4.4.6 y < 5.2.8
- corregido en:
- 5.2.8
- publicada:
- 2026-09-13
- sin datoCVE-2026-80072
Unauthenticated Open Redirect
- versiones afectadas:
- < 5.2.8
- corregido en:
- 5.2.8
- publicada:
- 2026-09-13
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]