Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

User Submitted Posts – Enable Users to Submit Posts from the Front End Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 12 vulnerability records associated with User Submitted Posts – Enable Users to Submit Posts from the Front End, published between 2016 and 2026.

Dataset last synchronized: 2026-08-02 09:41:47 UTC

At a glance

Security Snapshot

12Total records
2Critical
3High
7Medium
0Low
0Informational
12Patched records
0Currently marked unpatched
2016-02-10First disclosure
2026-02-17Latest disclosure
12 of 12CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201611 records
201911 records
202344 records
202411 records
202511 records
202644 records

Severity Breakdown

SeverityRecordsShare
Critical216.7%
High325%
Medium758.3%

Vulnerability-Type Breakdown

Cross-Site Scripting

8 records66.7%

First: 2016. Latest: 2026.

Arbitrary File Upload

2 records16.7%

First: 2019. Latest: 2023.

Other

1 record8.3%

First: 2026. Latest: 2026.

Missing Authorization

1 record8.3%

First: 2026. Latest: 2026.

Patch Status

Patched
12
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 20260217
  • 20260110
  • 20260113
  • 20251210
  • 20250327
  • 20240516
  • 20230914
  • 20230902
  • 20230901
  • 20230811
  • 20190426
  • 20160215

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-20260113User Submitted Posts <= 20260113 - Incorrect Authorization to Unauthenticated Category Restriction Bypass via 'user-submitted-category' ParameterFebruary 17, 202620260217Medium
*-20251210User Submitted Posts – Enable Users to Submit Posts from the Front End <= 20251210 - Unauthenticated Stored Cross-Site Scripting via Custom FieldJanuary 23, 202620260110High
*-20260110User Submitted Posts <= 20260110 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'usp_access' ShortcodeJanuary 15, 202620260113Medium
*-20251121User Submitted Posts <= 20251121 - Unauthenticated Open RedirectJanuary 1, 202620251210Medium
*-20241026User Submitted Posts <= 20241026 - Authenticated (Admin+) Stored Cross-Site ScriptingApril 2, 202520250327Medium
*-20240319User Submitted Posts – Enable Users to Submit Posts from the Front End <= 20240319 - Authenticated (Admin+) Stored Cross-Site ScriptingJune 22, 202420240516Medium
*-20230902User Submitted Posts <= 20230902 - Unauthenticated Arbitrary File UploadOctober 10, 202320230914Critical
*-20230901User Submitted Posts <= 20230901 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeSeptember 6, 202320230902Medium
*-20230811User Submitted Posts – Enable Users to Submit Posts from the Front End <= 20230811 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeSeptember 5, 202320230901Medium
*-20230809User Submitted Posts <= 20230809 - Unauthenticated Stored Cross-Site Scripting via 'user-submitted-content'August 14, 202320230811High
[*, 20190426)User Submitted Posts <= 20190312 - Unauthenticated Arbitrary File UploadMay 2, 201920190426Critical
[*, 20160215)User Submitted Posts < 20160215 - Reflected Cross-Site ScriptingFebruary 10, 201620160215High

Selected source records

Latest Records

MediumCVE-2026-2126

User Submitted Posts <= 20260113 - Incorrect Authorization to Unauthenticated Category Restriction Bypass via 'user-submitted-category' Parameter

Published: February 17, 2026

Affected versions
*-20260113
Patched versions
20260217
Original Wordfence record
HighCVE-2026-0800

User Submitted Posts – Enable Users to Submit Posts from the Front End <= 20251210 - Unauthenticated Stored Cross-Site Scripting via Custom Field

Published: January 23, 2026

Affected versions
*-20251210
Patched versions
20260110
Original Wordfence record
MediumCVE-2026-0913

User Submitted Posts <= 20260110 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'usp_access' Shortcode

Published: January 15, 2026

Affected versions
*-20260110
Patched versions
20260113
Original Wordfence record
MediumCVE-2025-68509

User Submitted Posts <= 20251121 - Unauthenticated Open Redirect

Published: January 1, 2026

Affected versions
*-20251121
Patched versions
20251210
Original Wordfence record
MediumCVE-2025-2874

User Submitted Posts <= 20241026 - Authenticated (Admin+) Stored Cross-Site Scripting

Published: April 2, 2025

Affected versions
*-20241026
Patched versions
20250327
Original Wordfence record
MediumCVE-2024-5002

User Submitted Posts – Enable Users to Submit Posts from the Front End <= 20240319 - Authenticated (Admin+) Stored Cross-Site Scripting

Published: June 22, 2024

Affected versions
*-20240319
Patched versions
20240516
Original Wordfence record
CriticalCVE-2023-45603

User Submitted Posts <= 20230902 - Unauthenticated Arbitrary File Upload

Published: October 10, 2023

Affected versions
*-20230902
Patched versions
20230914
Original Wordfence record
MediumCVE-2023-7251

User Submitted Posts <= 20230901 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode

Published: September 6, 2023

Affected versions
*-20230901
Patched versions
20230902
Original Wordfence record

Highest-Severity Records

CriticalCVE-2019-25138

User Submitted Posts <= 20190312 - Unauthenticated Arbitrary File Upload

Published: May 2, 2019

Affected versions
[*, 20190426)
Patched versions
20190426
Original Wordfence record
CriticalCVE-2023-45603

User Submitted Posts <= 20230902 - Unauthenticated Arbitrary File Upload

Published: October 10, 2023

Affected versions
*-20230902
Patched versions
20230914
Original Wordfence record
HighCVE-2026-0800

User Submitted Posts – Enable Users to Submit Posts from the Front End <= 20251210 - Unauthenticated Stored Cross-Site Scripting via Custom Field

Published: January 23, 2026

Affected versions
*-20251210
Patched versions
20260110
Original Wordfence record
HighCVE-2023-4308

User Submitted Posts <= 20230809 - Unauthenticated Stored Cross-Site Scripting via 'user-submitted-content'

Published: August 14, 2023

Affected versions
*-20230809
Patched versions
20230811
Original Wordfence record
HighCVE-2016-11001

User Submitted Posts < 20160215 - Reflected Cross-Site Scripting

Published: February 10, 2016

Affected versions
[*, 20160215)
Patched versions
20160215
Original Wordfence record
MediumCVE-2026-0913

User Submitted Posts <= 20260110 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'usp_access' Shortcode

Published: January 15, 2026

Affected versions
*-20260110
Patched versions
20260113
Original Wordfence record
MediumCVE-2023-7251

User Submitted Posts <= 20230901 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode

Published: September 6, 2023

Affected versions
*-20230901
Patched versions
20230902
Original Wordfence record
MediumCVE-2023-4779

User Submitted Posts – Enable Users to Submit Posts from the Front End <= 20230811 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode

Published: September 5, 2023

Affected versions
*-20230811
Patched versions
20230901
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory