Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Points Management System For Gamification, Ranks, Badges, and Loyalty Rewards Program – myCred Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 31 vulnerability records associated with Points Management System For Gamification, Ranks, Badges, and Loyalty Rewards Program – myCred, published between 2017 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

31Total records
0Critical
2High
29Medium
0Low
0Informational
31Patched records
0Currently marked unpatched
2017-04-20First disclosure
2026-07-29Latest disclosure
30 of 31CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201711 records
202122 records
202255 records
202333 records
202477 records
202577 records
202666 records

Severity Breakdown

SeverityRecordsShare
High26.5%
Medium2993.5%

Vulnerability-Type Breakdown

Cross-Site Scripting

14 records45.2%

First: 2017. Latest: 2026.

Missing Authorization

12 records38.7%

First: 2022. Latest: 2026.

Other

2 records6.5%

First: 2024. Latest: 2025.

SQL Injection

1 record3.2%

First: 2021. Latest: 2021.

CSRF

1 record3.2%

First: 2023. Latest: 2023.

Information Disclosure

1 record3.2%

First: 2024. Latest: 2024.

Patch Status

Patched
31
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 3.2.0
  • 3.1.1
  • 3.0.5
  • 3.0.4
  • 2.9.7.4
  • 2.9.7.2
  • 2.9.7.1
  • 3.0
  • 2.9.4.4
  • 2.9.4.3
  • 2.7.6
  • 2.7.5
  • 2.7.4
  • 2.7.3
  • 2.6.4
  • 2.6.2
  • 2.5.3
  • 2.5.1
  • 2.4.7
  • 2.4.4
  • 2.4.3.1
  • 2.4
  • 2.3
  • 1.7.8

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
[*, 2.4.4)myCred – Points, Rewards, Gamification, Ranks, Badges & Loyalty Plugin <= 2.4.3 - Missing AuthorizationMarch 29, 20222.4.4Medium
[*, 2.4.4)myCred – Points, Rewards, Gamification, Ranks, Badges & Loyalty Plugin <= 2.4.3 - Missing AuthorizationMarch 29, 20222.4.4Medium
[*, 2.4.3.1)Freemius SDK <= 2.4.2 - Missing Authorization ChecksMarch 4, 20222.4.3.1Medium
*-2.3.2myCred – Points, Rewards, Gamification, Ranks, Badges & Loyalty Plugin <= 2.3.2 - Reflected Cross-Site ScriptingDecember 27, 20212.4Medium
*-2.2myCred – Points, Rewards, Gamification, Ranks, Badges & Loyalty Plugin <= 2.2 - Subscriber+ SQL InjectionNovember 1, 20212.3High
[*, 1.7.8)myCred Plugin <= 1.7.7 - Reflected Cross-Site ScriptingApril 20, 20171.7.8Medium

Selected source records

Latest Records

MediumCVE-2026-61968

myCred <= 3.1.2 - Missing Authorization

Published: July 29, 2026

Affected versions
*-3.1.2
Patched versions
3.2.0
Original Wordfence record
MediumCVE-2026-8607

myCred – Points Management System For Gamification, Ranks, Badges, and Loyalty Rewards Program <= 3.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'wrap' Shortcode Attribute

Published: June 16, 2026

Affected versions
*-3.1
Patched versions
3.1.1
Original Wordfence record
MediumCVE-2026-42676

Points Management System For Gamification, Ranks, Badges, and Loyalty Rewards Program – myCred <= 3.0.4 - Authenticated (Subscriber+) Stored Cross-Site Scripting

Published: May 15, 2026

Affected versions
*-3.0.4
Patched versions
3.0.5
Original Wordfence record
MediumCVE-2026-40794

Points Management System For Gamification, Ranks, Badges, and Loyalty Rewards Program – myCred <= 3.0.3 - Missing Authorization

Published: April 24, 2026

Affected versions
*-3.0.3
Patched versions
3.0.4
Original Wordfence record
MediumCVE-2026-0550

myCred <= 2.9.7.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'mycred_load_coupon' Shortcode

Published: February 13, 2026

Affected versions
*-2.9.7.3
Patched versions
2.9.7.4
Original Wordfence record
MediumCVE-2026-24951

myCred <= 2.9.7.3 - Missing Authorization

Published: February 6, 2026

Affected versions
*-2.9.7.3
Patched versions
2.9.7.4
Original Wordfence record
MediumCVE-2025-12361

myCred – Points Management System For Gamification, Ranks, Badges, and Loyalty Program <= 2.9.7.1 - Missing Authorization to Sensitive Information Exposure

Published: December 18, 2025

Affected versions
*-2.9.7.1
Patched versions
2.9.7.2
Original Wordfence record
MediumCVE-2025-12362

myCred – Points Management System For Gamification, Ranks, Badges, and Loyalty Program <= 2.9.7 - Missing Authorization to Unauthenticated Withdrawal Request Approval

Published: December 12, 2025

Affected versions
*-2.9.7
Patched versions
2.9.7.1
Original Wordfence record

Highest-Severity Records

HighCVE-2021-24755

myCred – Points, Rewards, Gamification, Ranks, Badges & Loyalty Plugin <= 2.2 - Subscriber+ SQL Injection

Published: November 1, 2021

Affected versions
*-2.2
Patched versions
2.3
Original Wordfence record
HighCVE-2024-43354

myCred <= 2.7.2 - Unauthenticated PHP Object Injection

Published: August 16, 2024

Affected versions
*-2.7.2
Patched versions
2.7.3
Original Wordfence record
MediumCVE-2022-0363

myCred – Points, Rewards, Gamification, Ranks, Badges & Loyalty Plugin <= 2.4.3 - Missing Authorization

Published: March 29, 2022

Affected versions
[*, 2.4.4)
Patched versions
2.4.4
Original Wordfence record
MediumCVE-2026-8607

myCred – Points Management System For Gamification, Ranks, Badges, and Loyalty Rewards Program <= 3.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'wrap' Shortcode Attribute

Published: June 16, 2026

Affected versions
*-3.1
Patched versions
3.1.1
Original Wordfence record
MediumCVE-2025-54668

myCred <= 2.9.4.3 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: July 30, 2025

Affected versions
*-2.9.4.3
Patched versions
2.9.4.4
Original Wordfence record
MediumCVE-2024-10187

myCred <= 2.7.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via mycred_link Shortcode

Published: November 7, 2024

Affected versions
*-2.7.4
Patched versions
2.7.5
Original Wordfence record
MediumCVE-2024-11201

myCred – Loyalty Points and Rewards plugin <= 2.7.5.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via mycred_send Shortcode

Published: December 5, 2024

Affected versions
*-2.7.5.2
Patched versions
2.7.6
Original Wordfence record
MediumCVE-2024-43353

myCred <= 2.7.2 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: August 16, 2024

Affected versions
*-2.7.2
Patched versions
2.7.3
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory