[monkeyvuln] / [vulnerabilidades] / plugin
Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress
wp-user-avatar
crítica 3alta 7media 32baja 1sin dato 10
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2021-34621
Unauthenticated Privilege Escalation vulnerability
- versiones afectadas:
- ≥ 3.0.0 y ≤ 3.1.3
- corregido en:
- > 3.1.3
- publicada:
- 2021-07-07
- crítica 9.8CVE-2021-34623
Arbitrary File Upload in Image Uploader Component vulnerability
- versiones afectadas:
- ≥ 3.0.0 y ≤ 3.1.3
- corregido en:
- > 3.1.3
- publicada:
- 2021-07-07
- crítica 9.8CVE-2021-34624
Arbitrary File Upload in File Uploader Component vulnerability
- versiones afectadas:
- ≥ 3.0.0 y ≤ 3.1.3
- corregido en:
- > 3.1.3
- publicada:
- 2021-07-07
- alta 8.8CVE-2021-34622
Authenticated Privilege Escalation vulnerability
- versiones afectadas:
- ≥ 3.0.0 y ≤ 3.1.3
- corregido en:
- > 3.1.3
- publicada:
- 2021-07-07
- alta 7.1CVE-2022-47444
Cross Site Scripting (XSS)
- versiones afectadas:
- < 4.5.5
- corregido en:
- 4.5.5
- publicada:
- 2023-03-29
- alta 7.1CVE-2023-23830
Cross Site Scripting (XSS)
- versiones afectadas:
- < 4.5.5
- corregido en:
- 4.5.5
- publicada:
- 2023-05-03
- alta 8.6CVE-2023-41954
Limited Privilege Escalation via 'acceptable_defined_roles'
- versiones afectadas:
- < 4.13.2
- corregido en:
- 4.13.2
- publicada:
- 2023-09-09
- alta 7.5CVE-2023-44150
Sensitive Data Exposure
- versiones afectadas:
- < 4.13.3
- corregido en:
- 4.13.3
- publicada:
- 2023-11-30
- alta 8.8CVE-2026-13352
Authenticated (Author+) Limited Unsafe File Upload via upload_mimes Filter Expansion
- versiones afectadas:
- < 4.16.19
- corregido en:
- 4.16.19
- publicada:
- 2026-07-17
- alta 8.1CVE-2026-66047
Vulnerabilidad en Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content
- versiones afectadas:
- < 4.17.2
- corregido en:
- 4.17.2
- publicada:
- 2026-08-31
- media 6.1CVE-2021-24954
Reflected Cross-Site Scripting via ppress_cc_data Parameter
- versiones afectadas:
- < 3.2.3
- corregido en:
- 3.2.3
- publicada:
- 2021-12-13
- media 6.1CVE-2021-24955
Reflected Cross-Site Scripting
- versiones afectadas:
- < 3.2.3
- corregido en:
- 3.2.3
- publicada:
- 2021-12-13
- media 6.1CVE-2021-24522
Unauthenticated Cross-Site Scripting
- versiones afectadas:
- < 3.1.11
- corregido en:
- 3.1.11
- publicada:
- 2021-08-09
- media 4.8CVE-2021-24450
Authenticated Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 3.1.8
- corregido en:
- 3.1.8
- publicada:
- 2021-08-02
- media 6.6CVE-2022-45083
PHP Object Injection
- versiones afectadas:
- < 4.4.0
- corregido en:
- 4.4.0
- publicada:
- 2024-01-19
- media 4.8CVE-2022-4698
Cross Site Scripting (XSS)
- versiones afectadas:
- < 4.5.1
- corregido en:
- 4.5.1
- publicada:
- 2022-12-23
- media 4.8CVE-2022-4697
Cross Site Scripting (XSS)
- versiones afectadas:
- < 4.5.1
- corregido en:
- 4.5.1
- publicada:
- 2022-12-23
- media 5.9CVE-2023-23996
Cross Site Scripting (XSS)
- versiones afectadas:
- < 4.5.4
- corregido en:
- 4.5.4
- publicada:
- 2023-04-06
- media 6.5CVE-2023-23820
Cross Site Scripting (XSS)
- versiones afectadas:
- < 4.5.5
- corregido en:
- 4.5.5
- publicada:
- 2023-05-03
- media 5.3CVE-2023-41953
ProfilePress <= 4.13.1 Cross-Site Request Forgery via 'admin_notice'
- versiones afectadas:
- < 4.13.2
- corregido en:
- 4.13.2
- publicada:
- 2023-09-09
- media 5.3CVE-2023-50882
Broken Access Control
- versiones afectadas:
- < 4.13.3
- corregido en:
- 4.13.3
- publicada:
- 2024-12-09
- media 5.4CVE-2024-1046
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.14.4
- corregido en:
- 4.14.4
- publicada:
- 2024-02-05
- media 5.4CVE-2024-1408
Authenticated (Contributor+) Stored Cross-Site Scripting via [edit-profile-text-box] shortcode
- versiones afectadas:
- < 4.15.0
- corregido en:
- 4.15.0
- publicada:
- 2024-02-20
- media 5.4CVE-2024-1570
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
- versiones afectadas:
- < 4.15.0
- corregido en:
- 4.15.0
- publicada:
- 2024-02-20
- media 6.1CVE-2024-1519
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 4.15.0
- corregido en:
- 4.15.0
- publicada:
- 2024-02-20
- media 5.4CVE-2024-1806
Authenticated (Contributor+) Stored Cross-Site Scripting via profilepress-edit-profile Shortcode
- versiones afectadas:
- < 4.15.1
- corregido en:
- 4.15.1
- publicada:
- 2024-03-13
- media 5.4CVE-2024-1409
Authenticated (Contributor+) Stored Cross-Site Scripting via [reg-select-role] Shortcode
- versiones afectadas:
- < 4.15.1
- corregido en:
- 4.15.1
- publicada:
- 2024-03-13
- media 5.4CVE-2024-1535
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
- versiones afectadas:
- < 4.15.3
- corregido en:
- 4.15.3
- publicada:
- 2024-03-13
- media 5.4CVE-2024-3210
Authenticated (Contributor+) Stored Cross-Site Scripting via 'reg-single-checkbox'
- versiones afectadas:
- < 4.15.6
- corregido en:
- 4.15.6
- publicada:
- 2024-04-10
- media 5.4CVE-2024-2867
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.15.5
- corregido en:
- 4.15.5
- publicada:
- 2024-05-02
- media 5.4CVE-2024-2861
Authenticated (Contributor+) Stored Cross-Site Scripting via ProfilePress User Panel Widget
- versiones afectadas:
- < 4.15.9
- corregido en:
- 4.15.9
- publicada:
- 2024-05-23
- media 5.3CVE-2024-11083
Sensitive Data Exposure
- versiones afectadas:
- < 4.15.19
- corregido en:
- 4.15.19
- publicada:
- 2024-11-27
- media 4.8CVE-2024-10517
Authenticated (Admin+) Stored Cross-Site Scripting via "Labels"
- versiones afectadas:
- < 4.15.15
- corregido en:
- 4.15.15
- publicada:
- 2024-12-12
- media 4.8CVE-2024-10518
Authenticated (Admin+) Stored Cross-Site Scripting via "Product Files"
- versiones afectadas:
- < 4.15.15
- corregido en:
- 4.15.15
- publicada:
- 2024-12-12
- media 4.8CVE-2024-13120
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.15.20
- corregido en:
- 4.15.20
- publicada:
- 2025-02-13
- media 4.8CVE-2024-13119
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.15.20
- corregido en:
- 4.15.20
- publicada:
- 2025-02-13
- media 6.5CVE-2025-8878
Unauthenticated Arbitrary Shortcode Execution
- versiones afectadas:
- < 4.16.5
- corregido en:
- 4.16.5
- publicada:
- 2025-08-15
- media 5.4CVE-2025-13642
Authenticated (Subscriber+) Arbitrary Shortcode Execution
- versiones afectadas:
- < 4.16.8
- corregido en:
- 4.16.8
- publicada:
- 2025-12-09
- media 4.3CVE-2026-4949
Missing Authorization to Authenticated (Subscriber+) Inactive Membership Plan Subscription
- versiones afectadas:
- < 4.16.13
- corregido en:
- 4.16.13
- publicada:
- 2026-04-15
- media 6.5CVE-2026-41556
Authenticated (Subscriber+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.16.14
- corregido en:
- 4.16.14
- publicada:
- 2026-06-15
- media 5.4CVE-2026-18385
Authenticated (Subscriber+) Arbitrary Shortcode Execution via First Name / Last Name Profile Field
- versiones afectadas:
- < 4.17.0
- corregido en:
- 4.17.0
- publicada:
- 2026-08-16
- media 6.5CVE-2026-19848
Unauthenticated Arbitrary Shortcode Execution
- versiones afectadas:
- < 4.17.1
- corregido en:
- 4.17.1
- publicada:
- 2026-08-21
- baja 3.5CVE-2024-13121
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.15.20
- corregido en:
- 4.15.20
- publicada:
- 2025-02-13
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 3.2.16
- corregido en:
- 3.2.16
- publicada:
- 2022-07-22
- sin dato
Reflected Cross-Site Scripting via error message
- versiones afectadas:
- < 4.11.0
- corregido en:
- 4.11.0
- publicada:
- 2023-06-23
- sin dato
Cross Site Scripting (XSS)
- versiones afectadas:
- < 4.11.0
- corregido en:
- 4.11.0
- publicada:
- 2023-06-26
- sin dato
Multiple Vulnerabilities
- versiones afectadas:
- < 3.1.11
- corregido en:
- 3.1.11
- sin datoCVE-2026-3445
Missing Authorization to Authenticated (Subscriber+) Membership Payment Bypass
- versiones afectadas:
- < 4.16.12
- corregido en:
- 4.16.12
- publicada:
- 2026-04-03
- sin datoCVE-2026-3309
Unauthenticated Arbitrary Shortcode Execution via Checkout Billing Fields
- versiones afectadas:
- < 4.16.12
- corregido en:
- 4.16.12
- publicada:
- 2026-04-03
- sin datoCVE-2026-3453
Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary Subscription Cancellation/Expiration
- versiones afectadas:
- < 4.16.12
- corregido en:
- 4.16.12
- publicada:
- 2026-03-10
- sin datoCVE-2026-10820
Authorization Bypass Through User-Controlled Key en Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content
- versiones afectadas:
- < 4.16.17
- corregido en:
- 4.16.17
- publicada:
- 2026-06-27
- sin datoCVE-2026-12497
Unauthenticated Privilege Escalation via Registration Role Selection
- versiones afectadas:
- < 4.16.18
- corregido en:
- 4.16.18
- publicada:
- 2026-07-03
- sin datoCVE-2026-85658
Authenticated (Subscriber+) Arbitrary Shortcode Execution via 'eup_bio' Biography Field (Entity-Encoded Shortcode Bracket)
- versiones afectadas:
- < 4.17.3
- corregido en:
- 4.17.3
- publicada:
- 2026-08-31
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]