Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 44 vulnerability records associated with User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder, published between 2019 and 2026.

Dataset last synchronized: 2026-08-02 09:41:47 UTC

At a glance

Security Snapshot

44Total records
4Critical
8High
32Medium
0Low
0Informational
44Patched records
0Currently marked unpatched
2019-01-09First disclosure
2026-06-26Latest disclosure
43 of 44CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201911 records
202211 records
202366 records
202444 records
20251111 records
20262121 records

Severity Breakdown

SeverityRecordsShare
Critical49.1%
High818.2%
Medium3272.7%

Vulnerability-Type Breakdown

Missing Authorization

17 records38.6%

First: 2023. Latest: 2026.

Cross-Site Scripting

10 records22.7%

First: 2019. Latest: 2026.

Privilege Escalation

5 records11.4%

First: 2025. Latest: 2026.

Other

4 records9.1%

First: 2023. Latest: 2026.

Authentication Bypass

3 records6.8%

First: 2025. Latest: 2026.

Arbitrary File Upload

2 records4.5%

First: 2022. Latest: 2023.

SQL Injection

2 records4.5%

First: 2025. Latest: 2026.

CSRF

1 record2.3%

First: 2026. Latest: 2026.

Patch Status

Patched
44
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 5.2.1
  • 5.2.2
  • 5.2.3
  • 5.1.6
  • 5.1.5
  • 5.1.3
  • 4.4.9
  • 5.0
  • 4.4.7
  • 4.4.0
  • 4.3.0
  • 4.2.2
  • 4.2.0
  • 4.1.4
  • 4.1.3
  • 4.0.4
  • 4.1.2
  • 4.1.0
  • 3.2.1
  • 3.2.0
  • 3.1.5
  • 3.0.4.2
  • 3.0.2.1
  • 3.0.2
  • 2.3.3
  • 2.3.1
  • 2.2.41
  • 1.5.6

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-4.1.5User Registration <= 4.1.5 - Reflected Cross-Site ScriptingApril 22, 20254.2.0Medium
*-4.1.3User Registration & Membership – Custom Registration Form, Login Form, and User Profile <= 4.1.3 - Insecure Direct Object Reference to Authenticated (Subscriber+) User Password UpdateApril 11, 20254.1.4Medium
*-4.1.3User Registration & Membership – Custom Registration Form, Login Form, and User Profile <= 4.1.3 - Insecure Direct Object Reference to Unauthenticated Membership ModificationApril 11, 20254.1.4Medium
*-4.1.2User Registration & Membership <= 4.1.2 - Authentication BypassApril 1, 20254.1.3High
*-4.0.3User Registration <= 4.0.3 - Authenticated (Administrator+) Stored Cross-Site ScriptingMarch 27, 20254.0.4Medium
*-4.1.1User Registration & Membership <= 4.1.1 - Unauthenticated Privilege EscalationMarch 24, 20254.1.2Critical
*-4.0.4User Registration & Membership – Custom Registration Form, Login Form, and User Profile <= 4.0.4 - Reflected Cross-Site ScriptingFebruary 27, 20254.1.0Medium
*-3.2.0.1User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin <= 3.2.0.1 - Missing Authorization to Privilege EscalationMay 31, 20243.2.1High
*-3.1.5User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin <= 3.1.5 - Missing Authorization to Authenticated (Subscriber+) Privilege EscalationApril 19, 20243.2.0High
*-3.1.5User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin <= 3.1.5 - Missing Authorization to Unauthenticated Media DeletionApril 15, 20243.2.0Medium
*-3.1.4User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin <= 3.1.4 - Unauthenticated Stored Self-Based Cross-Site ScriptingMarch 6, 20243.1.5Medium
*-3.0.4.1User Registration – Custom Registration Form, Login Form And User Profile For WordPress <= 3.0.4.1 - Authenticated (Admin+) Stored Cross-Site ScriptingOctober 16, 20233.0.4.2Medium
*-3.0.2User Registration <= 3.0.2 - Authenticated (Subscriber+) Arbitrary File UploadJuly 4, 20233.0.2.1Critical
*-3.0.1User Registration <= 3.0.1 - Authenticated (Subscriber+) PHP Object InjectionJune 29, 20233.0.2High
*-2.3.2.1User Registration <= 2.3.2.1 - Missing Authorization via send_test_emailApril 6, 20232.3.3Medium
*-2.3.2.1User Registration <= 2.3.2.1 - PHP Object InjectionMarch 21, 20232.3.3High
*-2.3.0User Registration <= 2.3.0 - Authenticated (Administrator+) Stored Cross Site ScriptingJanuary 20, 20232.3.1Medium
*-2.2.4User Registration <= 2.2.4 - Authenticated (Subscriber+) Arbitrary File UploadNovember 21, 20222.2.41High
*-1.5.5User Registration <= 1.5.5 - Cross-Site ScriptingJanuary 9, 20191.5.6Medium

Selected source records

Latest Records

MediumCVE-2026-11966

User Registration & Membership <= 5.2.2 - Missing Authorization to Unauthenticated User Deletion via Stripe Handler

Published: June 26, 2026

Affected versions
*-5.2.2
Patched versions
5.2.3
Original Wordfence record
HighCVE-2026-11961

User Registration & Membership <= 5.2.2 - Unauthenticated Privilege Escalation

Published: June 26, 2026

Affected versions
*-5.2.2
Patched versions
5.2.3
Original Wordfence record
MediumCVE-2026-1869

User Registration & Membership <= 5.2.0 - Missing Authorization to Unauthenticated Payment Bypass

Published: June 25, 2026

Affected versions
*-5.2.0
Patched versions
5.2.1
Original Wordfence record
MediumCVE-2026-52701

User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder <= 5.2.2 - Missing Authorization

Published: June 22, 2026

Affected versions
*-5.2.2
Patched versions
5.2.3
Original Wordfence record
MediumCVE-2026-11964

User Registration & Membership <= 5.2.1 - Unauthenticated PayPal Bypass to Membership Activation

Published: June 22, 2026

Affected versions
*-5.2.1
Patched versions
5.2.2
Original Wordfence record
MediumCVE-2026-11963

User Registration & Membership <= 5.2.1 - Authenticated (Subscriber+) Insecure Direct Object Reference to Membership Tier Modification

Published: June 22, 2026

Affected versions
*-5.2.1
Patched versions
5.2.2
Original Wordfence record
MediumCVE-2026-25425

User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder <= 5.1.2 - Missing Authorization

Published: May 28, 2026

Affected versions
*-5.1.2
Patched versions
5.1.3
Original Wordfence record
MediumCVE-2026-7651

User Registration & Membership <= 5.1.5 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Media Deletion via 'profile-pic-url' Parameter

Published: May 27, 2026

Affected versions
*-5.1.5
Patched versions
5.1.6
Original Wordfence record

Highest-Severity Records

CriticalCVE-2023-3342

User Registration <= 3.0.2 - Authenticated (Subscriber+) Arbitrary File Upload

Published: July 4, 2023

Affected versions
*-3.0.2
Patched versions
3.0.2.1
Original Wordfence record
CriticalCVE-2026-32488

User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder <= 4.4.9 - Unauthenticated Remote Code Execution

Published: March 23, 2026

Affected versions
*-4.4.9
Patched versions
5.1.3
Original Wordfence record
CriticalCVE-2026-1492

User Registration & Membership <= 5.1.2 - Unauthenticated Privilege Escalation via Membership Registration

Published: March 2, 2026

Affected versions
*-5.1.2
Patched versions
5.1.3
Original Wordfence record
CriticalCVE-2025-2563

User Registration & Membership <= 4.1.1 - Unauthenticated Privilege Escalation

Published: March 24, 2025

Affected versions
*-4.1.1
Patched versions
4.1.2
Original Wordfence record
HighCVE-2023-3343

User Registration <= 3.0.1 - Authenticated (Subscriber+) PHP Object Injection

Published: June 29, 2023

Affected versions
*-3.0.1
Patched versions
3.0.2
Original Wordfence record
HighCVE-2022-3912

User Registration <= 2.2.4 - Authenticated (Subscriber+) Arbitrary File Upload

Published: November 21, 2022

Affected versions
*-2.2.4
Patched versions
2.2.41
Original Wordfence record
HighCVE-2024-2417

User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin <= 3.1.5 - Missing Authorization to Authenticated (Subscriber+) Privilege Escalation

Published: April 19, 2024

Affected versions
*-3.1.5
Patched versions
3.2.0
Original Wordfence record
HighCVE-2025-2594

User Registration & Membership <= 4.1.2 - Authentication Bypass

Published: April 1, 2025

Affected versions
*-4.1.2
Patched versions
4.1.3
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory