[monkeyvuln] / [vulnerabilidades] / plugin
UsersWP – Front-end login form, User Registration, User Profile & Members Directory plugin for WP
userswp
crítica 1alta 3media 12baja 1sin dato 8
∴ actualiza a la versión 1.2.71 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2024-6265
Unauthenticated SQL Injection via 'uwp_sort_by'
- versiones afectadas:
- < 1.2.11
- corregido en:
- 1.2.11
- publicada:
- 2024-06-29
- alta 7.5CVE-2024-6477
Sensitive Data Exposure
- versiones afectadas:
- < 1.2.12
- corregido en:
- 1.2.12
- publicada:
- 2024-08-03
- alta 8.8CVE-2026-13492
Authenticated (Subscriber+) Arbitrary File Deletion via File Upload Field
- versiones afectadas:
- < 1.2.66
- corregido en:
- 1.2.66
- publicada:
- 2026-07-09
- alta 8.1CVE-2026-19991
Authenticated (Subscriber+) Arbitrary File Deletion
- versiones afectadas:
- < 1.2.71
- corregido en:
- 1.2.71
- publicada:
- 2026-09-11
- media 4.3CVE-2022-0442
Wpscan.com
- versiones afectadas:
- < 1.2.3.1
- corregido en:
- 1.2.3.1
- publicada:
- 2022-03-07
- media 5.8CVE-2022-47442
Authenticated (Administrator+) CSV Injection
- versiones afectadas:
- < 1.2.3.10
- corregido en:
- 1.2.3.10
- publicada:
- 2022-12-21
- media 6.4CVE-2024-2423
Authenticated(Contributor+) Stored Cross-Site Scripting via Shortcode
- versiones afectadas:
- < 1.2.7
- corregido en:
- 1.2.7
- publicada:
- 2024-04-09
- media 5.4CVE-2024-31936
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 1.2.6
- corregido en:
- 1.2.6
- publicada:
- 2024-04-11
- media 5.3CVE-2024-43277
Broken Access Control
- versiones afectadas:
- < 1.2.16
- corregido en:
- 1.2.16
- publicada:
- 2024-11-01
- media 6.4CVE-2025-9344
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.2.43
- corregido en:
- 1.2.43
- publicada:
- 2025-08-27
- media 6.5CVE-2025-10003
Authenticated (Subscriber+) SQL Injection
- versiones afectadas:
- < 1.2.45
- corregido en:
- 1.2.45
- publicada:
- 2025-09-06
- media 5.3CVE-2025-66072
Missing Authorization
- versiones afectadas:
- < 1.2.48
- corregido en:
- 1.2.48
- publicada:
- 2025-11-21
- media 4.3CVE-2025-67593
Cross-Site Request Forgery
- versiones afectadas:
- < 1.2.49
- corregido en:
- 1.2.49
- publicada:
- 2025-12-09
- media 4.3CVE-2026-25015
Cross-Site Request Forgery
- versiones afectadas:
- < 1.2.54
- corregido en:
- 1.2.54
- publicada:
- 2026-02-03
- media 5.0CVE-2026-4979
Authenticated (Subscriber+) Server-Side Request Forgery via 'uwp_crop' Parameter
- versiones afectadas:
- < 1.2.59
- corregido en:
- 1.2.59
- publicada:
- 2026-04-10
- media 6.4CVE-2026-18501
Authenticated (Subscriber+) Stored Cross-Site Scripting via Badge Widget Variable Substitution
- versiones afectadas:
- < 1.2.70
- corregido en:
- 1.2.70
- publicada:
- 2026-08-06
- baja 2.7CVE-2026-12102
Insecure Direct Object Reference to Authenticated (Editor+) Arbitrary User Avatar/Banner Reset via 'user_id' Parameter
- versiones afectadas:
- < 1.2.64
- corregido en:
- 1.2.64
- publicada:
- 2026-06-18
- sin dato
Wpscan.com
- versiones afectadas:
- < 1.2.2.29
- corregido en:
- 1.2.2.29
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.2.2.29
- corregido en:
- 1.2.2.29
- publicada:
- 2021-09-06
- sin dato
CSV Injection
- versiones afectadas:
- < 1.2.3.10
- corregido en:
- 1.2.3.10
- publicada:
- 2022-12-23
- sin dato
Cross-Site Request Forgery
- versiones afectadas:
- < 1.2.3.23
- corregido en:
- 1.2.3.23
- publicada:
- 2023-11-01
- sin dato
Profile Picture Deletion via CSRF
- versiones afectadas:
- < 1.2.3.23
- corregido en:
- 1.2.3.23
- sin datoCVE-2026-4977
Authenticated (Subscriber+) Restricted Usermeta Modification via 'htmlvar' Parameter
- versiones afectadas:
- < 1.2.59
- corregido en:
- 1.2.59
- publicada:
- 2026-04-09
- sin datoCVE-2026-5742
Authenticated (Subscriber+) Stored Cross-Site Scripting via User Badge Link Substitution
- versiones afectadas:
- < 1.2.61
- corregido en:
- 1.2.61
- publicada:
- 2026-04-08
- sin datoCVE-2026-13690
Two-Factor Authentication Bypass
- versiones afectadas:
- < 1.2.67
- corregido en:
- 1.2.67
- publicada:
- 2026-07-29
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]