CSRF
6 records23.1%First: 2023. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 26 vulnerability records associated with UserPro - Community and User Profile WordPress Plugin, published between 2017 and 2026.
Dataset last synchronized: 2026-08-03 00:31:25 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2017 | 1 | |
| 2018 | 2 | |
| 2019 | 2 | |
| 2023 | 12 | |
| 2024 | 6 | |
| 2025 | 2 | |
| 2026 | 1 |
| Severity | Records | Share |
|---|---|---|
| Critical | 7 | 26.9% |
| High | 4 | 15.4% |
| Medium | 15 | 57.7% |
First: 2023. Latest: 2026.
First: 2018. Latest: 2024.
First: 2023. Latest: 2025.
First: 2017. Latest: 2024.
First: 2018. Latest: 2023.
First: 2023. Latest: 2024.
First: 2023. Latest: 2023.
First: 2024. Latest: 2024.
First: 2025. Latest: 2025.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
5.1.115.1.95.1.75.1.65.1.15.1.55.1.24.9.35.14.9.214.9.284.9.244.9.17.1Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
[*, 5.1.11) | UserPro - Community and User Profile WordPress Plugin < 5.1.11 - Cross-Site Request Forgery | April 15, 2026 | 5.1.11 | Medium |
*-5.1.9 | Userpro <= 5.1.9 - Missing Authorization | December 25, 2025 | Not supplied | Medium |
*-5.1.10 | UserPro - Community and User Profile WordPress Plugin <= 5.1.10 - Unauthenticated Arbitrary File Read | June 13, 2025 | Not supplied | Medium |
*-5.1.9 | Userpro <= 5.1.9 - Authenticated (Contributor+) SQL Injection | December 19, 2024 | Not supplied | Medium |
*-5.1.9 | Userpro <= 5.1.9 - Missing Authorization | December 19, 2024 | Not supplied | Medium |
*-5.1.9 | Userpro <= 5.1.9 - Unauthenticated Local File Inclusion | December 19, 2024 | Not supplied | Critical |
*-5.1.9 | Userpro <= 5.1.9 - Reflected Cross-Site Scripting | December 19, 2024 | Not supplied | Medium |
5.1.8 | UserPro <= 5.1.8 - Unauthenticated Account Takeover to Privilege Escalation | May 21, 2024 | 5.1.9 | Critical |
*-5.1.6 | UserPro <= 5.1.6 - Disabled Membership Registration Bypass | February 1, 2024 | 5.1.7 | Medium |
5.1.5 | UserPro <= 5.1.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode | November 30, 2023 | 5.1.6 | Medium |
*-5.1.0 | UserPro <= 5.1.0 - Cross-Site Request Forgery to PHP Object Injection | November 21, 2023 | 5.1.1 | High |
*-5.1.1 | UserPro <= 5.1.1 - Cross-Site Request Forgery via multiple functions | November 21, 2023 | 5.1.2 | Medium |
*-5.1.4 | UserPro <= 5.1.4 - Authenticated (Subscriber+) Privilege Escalation | November 21, 2023 | 5.1.5 | High |
*-5.1.1 | UserPro <= 5.1.1 - Insecure Password Reset Mechanism | November 21, 2023 | 5.1.2 | Critical |
*-5.1.1 | UserPro <= 5.1.1 - Authentication Bypass to Administrator | November 21, 2023 | 5.1.2 | Critical |
*-5.1.0 | UserPro <= 5.1.0 - Cross-Site Request Forgery to Stored Cross-Site Scripting via userpro_save_userdata | November 21, 2023 | 5.1.1 | Medium |
*-5.1.4 | UserPro <= 5.1.4 - Missing Authorization to Arbitrary Shortcode Execution via userpro_shortcode_template | November 21, 2023 | 5.1.5 | Medium |
*-5.1.1 | UserPro <= 5.1.1 - Cross-Site Request Forgery to Privilege Escalation | November 21, 2023 | 5.1.2 | High |
*-5.1.1 | UserPro <= 5.1.1 - Missing Authorization via multiple functions | November 21, 2023 | 5.1.2 | High |
*-5.1.1 | UserPro <= 5.1.1 - Sensitive Information Disclosure via Shortcode | November 21, 2023 | 5.1.2 | Medium |
*-5.1.1 | UserPro <= 5.1.1 - Cross-Site Request Forgery to Sensitive Information Exposure | November 21, 2023 | 5.1.2 | Medium |
*-4.9.34 | UserPro <= 4.9.34 - Reflected Cross-Site Scripting | August 25, 2019 | 4.9.35.1 | Medium |
[*, 4.9.21) | UserPro <= 4.9.20 - Privilege Escalation | January 3, 2019 | 4.9.21 | Critical |
[*, 4.9.28) | UserPro <= 4.9.27 - Privilege Escalation | September 10, 2018 | 4.9.28 | Critical |
*-4.9.23 | UserPro <= 4.9.23 - Unauthenticated Cross-Site Scripting | August 31, 2018 | 4.9.24 | Medium |
Selected source records
Published: April 15, 2026
Published: December 25, 2025
Published: June 13, 2025
Published: December 19, 2024
Published: December 19, 2024
Published: December 19, 2024
Published: December 19, 2024
Published: May 21, 2024
Published: January 3, 2019
Published: May 21, 2024
Published: December 19, 2024
Published: November 10, 2017
Published: November 21, 2023
Published: September 10, 2018
Published: November 21, 2023
Published: November 21, 2023
Published: December 25, 2025
Published: June 13, 2025
Published: December 19, 2024
Published: December 19, 2024
Published: December 19, 2024
Published: December 19, 2024
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.