Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

UserPro - Community and User Profile WordPress Plugin Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 26 vulnerability records associated with UserPro - Community and User Profile WordPress Plugin, published between 2017 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

26Total records
7Critical
4High
15Medium
0Low
0Informational
20Patched records
6Currently marked unpatched
2017-11-10First disclosure
2026-04-15Latest disclosure
24 of 26CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201711 records
201822 records
201922 records
20231212 records
202466 records
202522 records
202611 records

Severity Breakdown

SeverityRecordsShare
Critical726.9%
High415.4%
Medium1557.7%

Vulnerability-Type Breakdown

CSRF

6 records23.1%

First: 2023. Latest: 2026.

Cross-Site Scripting

4 records15.4%

First: 2018. Latest: 2024.

Missing Authorization

4 records15.4%

First: 2023. Latest: 2025.

Authentication Bypass

3 records11.5%

First: 2017. Latest: 2024.

Privilege Escalation

3 records11.5%

First: 2018. Latest: 2023.

Other

3 records11.5%

First: 2023. Latest: 2024.

Information Disclosure

1 record3.8%

First: 2023. Latest: 2023.

SQL Injection

1 record3.8%

First: 2024. Latest: 2024.

Path Traversal

1 record3.8%

First: 2025. Latest: 2025.

Patch Status

Patched
20
Currently marked unpatched
6
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 5.1.11
  • 5.1.9
  • 5.1.7
  • 5.1.6
  • 5.1.1
  • 5.1.5
  • 5.1.2
  • 4.9.35.1
  • 4.9.21
  • 4.9.28
  • 4.9.24
  • 4.9.17.1

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
[*, 5.1.11)UserPro - Community and User Profile WordPress Plugin < 5.1.11 - Cross-Site Request ForgeryApril 15, 20265.1.11Medium
*-5.1.9Userpro <= 5.1.9 - Missing AuthorizationDecember 25, 2025Not suppliedMedium
*-5.1.10UserPro - Community and User Profile WordPress Plugin <= 5.1.10 - Unauthenticated Arbitrary File ReadJune 13, 2025Not suppliedMedium
*-5.1.9Userpro <= 5.1.9 - Authenticated (Contributor+) SQL InjectionDecember 19, 2024Not suppliedMedium
*-5.1.9Userpro <= 5.1.9 - Missing AuthorizationDecember 19, 2024Not suppliedMedium
*-5.1.9Userpro <= 5.1.9 - Unauthenticated Local File InclusionDecember 19, 2024Not suppliedCritical
*-5.1.9Userpro <= 5.1.9 - Reflected Cross-Site ScriptingDecember 19, 2024Not suppliedMedium
5.1.8UserPro <= 5.1.8 - Unauthenticated Account Takeover to Privilege EscalationMay 21, 20245.1.9Critical
*-5.1.6UserPro <= 5.1.6 - Disabled Membership Registration BypassFebruary 1, 20245.1.7Medium
5.1.5UserPro <= 5.1.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeNovember 30, 20235.1.6Medium
*-5.1.0UserPro <= 5.1.0 - Cross-Site Request Forgery to PHP Object InjectionNovember 21, 20235.1.1High
*-5.1.1UserPro <= 5.1.1 - Cross-Site Request Forgery via multiple functionsNovember 21, 20235.1.2Medium
*-5.1.4UserPro <= 5.1.4 - Authenticated (Subscriber+) Privilege EscalationNovember 21, 20235.1.5High
*-5.1.1UserPro <= 5.1.1 - Insecure Password Reset MechanismNovember 21, 20235.1.2Critical
*-5.1.1UserPro <= 5.1.1 - Authentication Bypass to AdministratorNovember 21, 20235.1.2Critical
*-5.1.0UserPro <= 5.1.0 - Cross-Site Request Forgery to Stored Cross-Site Scripting via userpro_save_userdataNovember 21, 20235.1.1Medium
*-5.1.4UserPro <= 5.1.4 - Missing Authorization to Arbitrary Shortcode Execution via userpro_shortcode_templateNovember 21, 20235.1.5Medium
*-5.1.1UserPro <= 5.1.1 - Cross-Site Request Forgery to Privilege EscalationNovember 21, 20235.1.2High
*-5.1.1UserPro <= 5.1.1 - Missing Authorization via multiple functionsNovember 21, 20235.1.2High
*-5.1.1UserPro <= 5.1.1 - Sensitive Information Disclosure via ShortcodeNovember 21, 20235.1.2Medium
*-5.1.1UserPro <= 5.1.1 - Cross-Site Request Forgery to Sensitive Information ExposureNovember 21, 20235.1.2Medium
*-4.9.34UserPro <= 4.9.34 - Reflected Cross-Site ScriptingAugust 25, 20194.9.35.1Medium
[*, 4.9.21)UserPro <= 4.9.20 - Privilege EscalationJanuary 3, 20194.9.21Critical
[*, 4.9.28)UserPro <= 4.9.27 - Privilege EscalationSeptember 10, 20184.9.28Critical
*-4.9.23UserPro <= 4.9.23 - Unauthenticated Cross-Site ScriptingAugust 31, 20184.9.24Medium

Selected source records

Latest Records

MediumCVE-2025-53444

UserPro - Community and User Profile WordPress Plugin < 5.1.11 - Cross-Site Request Forgery

Published: April 15, 2026

Affected versions
[*, 5.1.11)
Patched versions
5.1.11
Original Wordfence record
MediumCVE-2025-68608

Userpro <= 5.1.9 - Missing Authorization

Published: December 25, 2025

Affected versions
*-5.1.9
Patched versions
Not supplied
Original Wordfence record
MediumCVE-2025-4187

UserPro - Community and User Profile WordPress Plugin <= 5.1.10 - Unauthenticated Arbitrary File Read

Published: June 13, 2025

Affected versions
*-5.1.10
Patched versions
Not supplied
Original Wordfence record
MediumCVE-2024-56210

Userpro <= 5.1.9 - Reflected Cross-Site Scripting

Published: December 19, 2024

Affected versions
*-5.1.9
Patched versions
Not supplied
Original Wordfence record
CriticalCVE-2024-56214

Userpro <= 5.1.9 - Unauthenticated Local File Inclusion

Published: December 19, 2024

Affected versions
*-5.1.9
Patched versions
Not supplied
Original Wordfence record
MediumCVE-2024-56211

Userpro <= 5.1.9 - Missing Authorization

Published: December 19, 2024

Affected versions
*-5.1.9
Patched versions
Not supplied
Original Wordfence record
MediumCVE-2024-56212

Userpro <= 5.1.9 - Authenticated (Contributor+) SQL Injection

Published: December 19, 2024

Affected versions
*-5.1.9
Patched versions
Not supplied
Original Wordfence record
CriticalCVE-2024-35700

UserPro <= 5.1.8 - Unauthenticated Account Takeover to Privilege Escalation

Published: May 21, 2024

Affected versions
5.1.8
Patched versions
5.1.9
Original Wordfence record

Highest-Severity Records

Critical

UserPro <= 4.9.20 - Privilege Escalation

Published: January 3, 2019

Affected versions
[*, 4.9.21)
Patched versions
4.9.21
Original Wordfence record
CriticalCVE-2024-35700

UserPro <= 5.1.8 - Unauthenticated Account Takeover to Privilege Escalation

Published: May 21, 2024

Affected versions
5.1.8
Patched versions
5.1.9
Original Wordfence record
CriticalCVE-2024-56214

Userpro <= 5.1.9 - Unauthenticated Local File Inclusion

Published: December 19, 2024

Affected versions
*-5.1.9
Patched versions
Not supplied
Original Wordfence record
CriticalCVE-2017-16562

UserPro <= 4.9.17 - Authentication Bypass

Published: November 10, 2017

Affected versions
[*, 4.9.17.1)
Patched versions
4.9.17.1
Original Wordfence record
CriticalCVE-2023-2437

UserPro <= 5.1.1 - Authentication Bypass to Administrator

Published: November 21, 2023

Affected versions
*-5.1.1
Patched versions
5.1.2
Original Wordfence record
Critical

UserPro <= 4.9.27 - Privilege Escalation

Published: September 10, 2018

Affected versions
[*, 4.9.28)
Patched versions
4.9.28
Original Wordfence record
CriticalCVE-2023-2449

UserPro <= 5.1.1 - Insecure Password Reset Mechanism

Published: November 21, 2023

Affected versions
*-5.1.1
Patched versions
5.1.2
Original Wordfence record
HighCVE-2023-2440

UserPro <= 5.1.1 - Cross-Site Request Forgery to Privilege Escalation

Published: November 21, 2023

Affected versions
*-5.1.1
Patched versions
5.1.2
Original Wordfence record

Currently Marked Unpatched Records

MediumCVE-2025-68608

Userpro <= 5.1.9 - Missing Authorization

Published: December 25, 2025

Affected versions
*-5.1.9
Patched versions
Not supplied
Original Wordfence record
MediumCVE-2025-4187

UserPro - Community and User Profile WordPress Plugin <= 5.1.10 - Unauthenticated Arbitrary File Read

Published: June 13, 2025

Affected versions
*-5.1.10
Patched versions
Not supplied
Original Wordfence record
MediumCVE-2024-56210

Userpro <= 5.1.9 - Reflected Cross-Site Scripting

Published: December 19, 2024

Affected versions
*-5.1.9
Patched versions
Not supplied
Original Wordfence record
CriticalCVE-2024-56214

Userpro <= 5.1.9 - Unauthenticated Local File Inclusion

Published: December 19, 2024

Affected versions
*-5.1.9
Patched versions
Not supplied
Original Wordfence record
MediumCVE-2024-56211

Userpro <= 5.1.9 - Missing Authorization

Published: December 19, 2024

Affected versions
*-5.1.9
Patched versions
Not supplied
Original Wordfence record
MediumCVE-2024-56212

Userpro <= 5.1.9 - Authenticated (Contributor+) SQL Injection

Published: December 19, 2024

Affected versions
*-5.1.9
Patched versions
Not supplied
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory