Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 44 vulnerability records associated with User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder, published between 2019 and 2026.

Dataset last synchronized: 2026-08-02 09:41:47 UTC

At a glance

Security Snapshot

44Total records
4Critical
8High
32Medium
0Low
0Informational
44Patched records
0Currently marked unpatched
2019-01-09First disclosure
2026-06-26Latest disclosure
43 of 44CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201911 records
202211 records
202366 records
202444 records
20251111 records
20262121 records

Severity Breakdown

SeverityRecordsShare
Critical49.1%
High818.2%
Medium3272.7%

Vulnerability-Type Breakdown

Missing Authorization

17 records38.6%

First: 2023. Latest: 2026.

Cross-Site Scripting

10 records22.7%

First: 2019. Latest: 2026.

Privilege Escalation

5 records11.4%

First: 2025. Latest: 2026.

Other

4 records9.1%

First: 2023. Latest: 2026.

Authentication Bypass

3 records6.8%

First: 2025. Latest: 2026.

Arbitrary File Upload

2 records4.5%

First: 2022. Latest: 2023.

SQL Injection

2 records4.5%

First: 2025. Latest: 2026.

CSRF

1 record2.3%

First: 2026. Latest: 2026.

Patch Status

Patched
44
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 5.2.1
  • 5.2.2
  • 5.2.3
  • 5.1.6
  • 5.1.5
  • 5.1.3
  • 4.4.9
  • 5.0
  • 4.4.7
  • 4.4.0
  • 4.3.0
  • 4.2.2
  • 4.2.0
  • 4.1.4
  • 4.1.3
  • 4.0.4
  • 4.1.2
  • 4.1.0
  • 3.2.1
  • 3.2.0
  • 3.1.5
  • 3.0.4.2
  • 3.0.2.1
  • 3.0.2
  • 2.3.3
  • 2.3.1
  • 2.2.41
  • 1.5.6

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-5.2.2User Registration & Membership <= 5.2.2 - Unauthenticated Privilege EscalationJune 26, 20265.2.3High
*-5.2.2User Registration & Membership <= 5.2.2 - Missing Authorization to Unauthenticated User Deletion via Stripe HandlerJune 26, 20265.2.3Medium
*-5.2.0User Registration & Membership <= 5.2.0 - Missing Authorization to Unauthenticated Payment BypassJune 25, 20265.2.1Medium
*-5.2.1User Registration & Membership <= 5.2.1 - Authenticated (Subscriber+) Insecure Direct Object Reference to Membership Tier ModificationJune 22, 20265.2.2Medium
*-5.2.1User Registration & Membership <= 5.2.1 - Unauthenticated PayPal Bypass to Membership ActivationJune 22, 20265.2.2Medium
*-5.2.2User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder <= 5.2.2 - Missing AuthorizationJune 22, 20265.2.3Medium
*-5.1.2User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder <= 5.1.2 - Missing AuthorizationMay 28, 20265.1.3Medium
*-5.1.5User Registration & Membership <= 5.1.5 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Media Deletion via 'profile-pic-url' ParameterMay 27, 20265.1.6Medium
*-5.1.5User Registration & Membership <= 5.1.5 - Unauthenticated Missing Authorization to Admin Approval Bypass via 'action' ParameterMay 13, 20265.1.6Medium
*-5.1.4User Registration & Membership <= 5.1.4 - Missing Authorization to Authenticated (Contributor+) Limited Page Content ModificationMay 4, 20265.1.5Medium
*-5.1.4User Registration & Membership <= 5.1.4 - Unauthenticated Open Redirect via 'redirect_to_on_logout' ParameterApril 13, 20265.1.5Medium
*-5.1.5User Registration <= 5.1.5 - Reflected Cross-Site ScriptingApril 9, 20265.1.6Medium
*-5.1.2User Registration & Membership <= 5.1.2 - Authenticated (Subscriber+) SQL Injection via membership_ids[]April 7, 20265.1.3Medium
*-5.1.4User Registration & Membership <= 5.1.4 - Missing Authorization to Authenticated (Contributor+) Content Access Rule ManipulationMarch 23, 20265.1.5Medium
*-4.4.9User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder <= 4.4.9 - Unauthenticated Remote Code ExecutionMarch 23, 20265.1.3Critical
*-5.1.2User Registration & Membership <= 5.1.2 - Unauthenticated Privilege Escalation via Membership RegistrationMarch 2, 20265.1.3Critical
*-5.1.2User Registration & Membership <= 5.1.2 - Insecure Direct Object Reference to Unauthenticated Limited User DeletionFebruary 25, 20265.1.3Medium
*-5.1.2User Registration & Membership <= 5.1.2 - Authentication BypassFebruary 25, 20265.1.3High
*-4.4.6User Registration <= 4.4.6 - Missing AuthorizationJanuary 21, 20264.4.7Medium
*-4.4.8User Registration & Membership <= 4.4.8 - Cross-Site Request Forgery to Arbitrary Post DeletionJanuary 9, 20264.4.9Medium
*-4.4.9User Registration <= 4.4.9 - Authenticated (Subscriber+) Arbitrary Shortcode ExecutionJanuary 8, 20265.0Medium
*-4.4.6User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin <= 4.4.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode AttributesDecember 15, 20254.4.7Medium
*-4.3.0User Registration & Membership <= 4.3.0 - Authenticated (Admin+) SQL InjectionSeptember 5, 20254.4.0Medium
*-4.2.4User Registration <= 4.2.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via urcr_restrict ShortcodeJuly 21, 20254.3.0Medium
*-4.2.1User Registration & Membership – Custom Registration Form, Login Form, and User Profile <= 4.2.1 - Insecure Direct Object Reference to Unauthenticated Limited User DeletionMay 5, 20254.2.2Medium

Selected source records

Latest Records

MediumCVE-2026-11966

User Registration & Membership <= 5.2.2 - Missing Authorization to Unauthenticated User Deletion via Stripe Handler

Published: June 26, 2026

Affected versions
*-5.2.2
Patched versions
5.2.3
Original Wordfence record
HighCVE-2026-11961

User Registration & Membership <= 5.2.2 - Unauthenticated Privilege Escalation

Published: June 26, 2026

Affected versions
*-5.2.2
Patched versions
5.2.3
Original Wordfence record
MediumCVE-2026-1869

User Registration & Membership <= 5.2.0 - Missing Authorization to Unauthenticated Payment Bypass

Published: June 25, 2026

Affected versions
*-5.2.0
Patched versions
5.2.1
Original Wordfence record
MediumCVE-2026-52701

User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder <= 5.2.2 - Missing Authorization

Published: June 22, 2026

Affected versions
*-5.2.2
Patched versions
5.2.3
Original Wordfence record
MediumCVE-2026-11964

User Registration & Membership <= 5.2.1 - Unauthenticated PayPal Bypass to Membership Activation

Published: June 22, 2026

Affected versions
*-5.2.1
Patched versions
5.2.2
Original Wordfence record
MediumCVE-2026-11963

User Registration & Membership <= 5.2.1 - Authenticated (Subscriber+) Insecure Direct Object Reference to Membership Tier Modification

Published: June 22, 2026

Affected versions
*-5.2.1
Patched versions
5.2.2
Original Wordfence record
MediumCVE-2026-25425

User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder <= 5.1.2 - Missing Authorization

Published: May 28, 2026

Affected versions
*-5.1.2
Patched versions
5.1.3
Original Wordfence record
MediumCVE-2026-7651

User Registration & Membership <= 5.1.5 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Media Deletion via 'profile-pic-url' Parameter

Published: May 27, 2026

Affected versions
*-5.1.5
Patched versions
5.1.6
Original Wordfence record

Highest-Severity Records

CriticalCVE-2023-3342

User Registration <= 3.0.2 - Authenticated (Subscriber+) Arbitrary File Upload

Published: July 4, 2023

Affected versions
*-3.0.2
Patched versions
3.0.2.1
Original Wordfence record
CriticalCVE-2026-32488

User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder <= 4.4.9 - Unauthenticated Remote Code Execution

Published: March 23, 2026

Affected versions
*-4.4.9
Patched versions
5.1.3
Original Wordfence record
CriticalCVE-2026-1492

User Registration & Membership <= 5.1.2 - Unauthenticated Privilege Escalation via Membership Registration

Published: March 2, 2026

Affected versions
*-5.1.2
Patched versions
5.1.3
Original Wordfence record
CriticalCVE-2025-2563

User Registration & Membership <= 4.1.1 - Unauthenticated Privilege Escalation

Published: March 24, 2025

Affected versions
*-4.1.1
Patched versions
4.1.2
Original Wordfence record
HighCVE-2023-3343

User Registration <= 3.0.1 - Authenticated (Subscriber+) PHP Object Injection

Published: June 29, 2023

Affected versions
*-3.0.1
Patched versions
3.0.2
Original Wordfence record
HighCVE-2022-3912

User Registration <= 2.2.4 - Authenticated (Subscriber+) Arbitrary File Upload

Published: November 21, 2022

Affected versions
*-2.2.4
Patched versions
2.2.41
Original Wordfence record
HighCVE-2024-2417

User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin <= 3.1.5 - Missing Authorization to Authenticated (Subscriber+) Privilege Escalation

Published: April 19, 2024

Affected versions
*-3.1.5
Patched versions
3.2.0
Original Wordfence record
HighCVE-2025-2594

User Registration & Membership <= 4.1.2 - Authentication Bypass

Published: April 1, 2025

Affected versions
*-4.1.2
Patched versions
4.1.3
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory