Missing Authorization
17 records38.6%First: 2023. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 44 vulnerability records associated with User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder, published between 2019 and 2026.
Dataset last synchronized: 2026-08-02 09:41:47 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2019 | 1 | |
| 2022 | 1 | |
| 2023 | 6 | |
| 2024 | 4 | |
| 2025 | 11 | |
| 2026 | 21 |
| Severity | Records | Share |
|---|---|---|
| Critical | 4 | 9.1% |
| High | 8 | 18.2% |
| Medium | 32 | 72.7% |
First: 2023. Latest: 2026.
First: 2019. Latest: 2026.
First: 2025. Latest: 2026.
First: 2023. Latest: 2026.
First: 2025. Latest: 2026.
First: 2022. Latest: 2023.
First: 2025. Latest: 2026.
First: 2026. Latest: 2026.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
5.2.15.2.25.2.35.1.65.1.55.1.34.4.95.04.4.74.4.04.3.04.2.24.2.04.1.44.1.34.0.44.1.24.1.03.2.13.2.03.1.53.0.4.23.0.2.13.0.22.3.32.3.12.2.411.5.6Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
*-5.2.2 | User Registration & Membership <= 5.2.2 - Unauthenticated Privilege Escalation | June 26, 2026 | 5.2.3 | High |
*-5.2.2 | User Registration & Membership <= 5.2.2 - Missing Authorization to Unauthenticated User Deletion via Stripe Handler | June 26, 2026 | 5.2.3 | Medium |
*-5.2.0 | User Registration & Membership <= 5.2.0 - Missing Authorization to Unauthenticated Payment Bypass | June 25, 2026 | 5.2.1 | Medium |
*-5.2.1 | User Registration & Membership <= 5.2.1 - Authenticated (Subscriber+) Insecure Direct Object Reference to Membership Tier Modification | June 22, 2026 | 5.2.2 | Medium |
*-5.2.1 | User Registration & Membership <= 5.2.1 - Unauthenticated PayPal Bypass to Membership Activation | June 22, 2026 | 5.2.2 | Medium |
*-5.2.2 | User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder <= 5.2.2 - Missing Authorization | June 22, 2026 | 5.2.3 | Medium |
*-5.1.2 | User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder <= 5.1.2 - Missing Authorization | May 28, 2026 | 5.1.3 | Medium |
*-5.1.5 | User Registration & Membership <= 5.1.5 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Media Deletion via 'profile-pic-url' Parameter | May 27, 2026 | 5.1.6 | Medium |
*-5.1.5 | User Registration & Membership <= 5.1.5 - Unauthenticated Missing Authorization to Admin Approval Bypass via 'action' Parameter | May 13, 2026 | 5.1.6 | Medium |
*-5.1.4 | User Registration & Membership <= 5.1.4 - Missing Authorization to Authenticated (Contributor+) Limited Page Content Modification | May 4, 2026 | 5.1.5 | Medium |
*-5.1.4 | User Registration & Membership <= 5.1.4 - Unauthenticated Open Redirect via 'redirect_to_on_logout' Parameter | April 13, 2026 | 5.1.5 | Medium |
*-5.1.5 | User Registration <= 5.1.5 - Reflected Cross-Site Scripting | April 9, 2026 | 5.1.6 | Medium |
*-5.1.2 | User Registration & Membership <= 5.1.2 - Authenticated (Subscriber+) SQL Injection via membership_ids[] | April 7, 2026 | 5.1.3 | Medium |
*-5.1.4 | User Registration & Membership <= 5.1.4 - Missing Authorization to Authenticated (Contributor+) Content Access Rule Manipulation | March 23, 2026 | 5.1.5 | Medium |
*-4.4.9 | User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder <= 4.4.9 - Unauthenticated Remote Code Execution | March 23, 2026 | 5.1.3 | Critical |
*-5.1.2 | User Registration & Membership <= 5.1.2 - Unauthenticated Privilege Escalation via Membership Registration | March 2, 2026 | 5.1.3 | Critical |
*-5.1.2 | User Registration & Membership <= 5.1.2 - Insecure Direct Object Reference to Unauthenticated Limited User Deletion | February 25, 2026 | 5.1.3 | Medium |
*-5.1.2 | User Registration & Membership <= 5.1.2 - Authentication Bypass | February 25, 2026 | 5.1.3 | High |
*-4.4.6 | User Registration <= 4.4.6 - Missing Authorization | January 21, 2026 | 4.4.7 | Medium |
*-4.4.8 | User Registration & Membership <= 4.4.8 - Cross-Site Request Forgery to Arbitrary Post Deletion | January 9, 2026 | 4.4.9 | Medium |
*-4.4.9 | User Registration <= 4.4.9 - Authenticated (Subscriber+) Arbitrary Shortcode Execution | January 8, 2026 | 5.0 | Medium |
*-4.4.6 | User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin <= 4.4.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes | December 15, 2025 | 4.4.7 | Medium |
*-4.3.0 | User Registration & Membership <= 4.3.0 - Authenticated (Admin+) SQL Injection | September 5, 2025 | 4.4.0 | Medium |
*-4.2.4 | User Registration <= 4.2.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via urcr_restrict Shortcode | July 21, 2025 | 4.3.0 | Medium |
*-4.2.1 | User Registration & Membership – Custom Registration Form, Login Form, and User Profile <= 4.2.1 - Insecure Direct Object Reference to Unauthenticated Limited User Deletion | May 5, 2025 | 4.2.2 | Medium |
Selected source records
Published: June 26, 2026
Published: June 26, 2026
Published: June 25, 2026
Published: June 22, 2026
Published: June 22, 2026
Published: June 22, 2026
Published: May 28, 2026
Published: May 27, 2026
Published: July 4, 2023
Published: March 23, 2026
Published: March 2, 2026
Published: March 24, 2025
Published: June 29, 2023
Published: November 21, 2022
Published: April 19, 2024
Published: April 1, 2025
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.