Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 45 vulnerability records associated with Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress, published between 2021 and 2026.

Dataset last synchronized: 2026-08-02 09:41:47 UTC

At a glance

Security Snapshot

45Total records
5Critical
7High
33Medium
0Low
0Informational
45Patched records
0Currently marked unpatched
2021-06-28First disclosure
2026-07-16Latest disclosure
43 of 45CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
202188 records
202244 records
202388 records
20241313 records
202555 records
202677 records

Severity Breakdown

SeverityRecordsShare
Critical511.1%
High715.6%
Medium3373.3%

Vulnerability-Type Breakdown

Cross-Site Scripting

28 records62.2%

First: 2021. Latest: 2026.

Privilege Escalation

4 records8.9%

First: 2021. Latest: 2026.

Other

4 records8.9%

First: 2022. Latest: 2026.

Arbitrary File Upload

3 records6.7%

First: 2021. Latest: 2026.

Missing Authorization

3 records6.7%

First: 2026. Latest: 2026.

Information Disclosure

2 records4.4%

First: 2023. Latest: 2024.

CSRF

1 record2.2%

First: 2023. Latest: 2023.

Patch Status

Patched
45
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 4.16.19
  • 4.16.18
  • 4.16.14
  • 4.16.13
  • 4.16.12
  • 4.16.8
  • 4.16.5
  • 4.15.20
  • 4.15.19
  • 4.15.15
  • 4.15.9
  • 4.15.5
  • 4.15.6
  • 4.15.3
  • 4.15.2
  • 4.15.1
  • 4.15.0
  • 4.14.4
  • 4.13.3
  • 4.13.2
  • 4.11.0
  • 4.5.5
  • 4.5.4
  • 4.5.1
  • 4.4.0
  • 3.2.16
  • 3.2.3
  • 3.1.11
  • 3.1.4
  • 3.1.8

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-4.16.18Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content <= 4.16.18 - Authenticated (Author+) Limited Unsafe File Upload via upload_mimes Filter ExpansionJuly 16, 20264.16.19High
*-4.16.17ProfilePress <= 4.16.17 - Unauthenticated Privilege EscalationJuly 3, 20264.16.18Critical
*-4.16.13Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.16.13 - Authenticated (Subscriber+) Stored Cross-Site ScriptingApril 23, 20264.16.14Medium
*-4.16.12ProfilePress <= 4.16.12 - Missing Authorization to Authenticated (Subscriber+) Inactive Membership Plan SubscriptionApril 15, 20264.16.13Medium
*-4.16.11Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.16.11 - Unauthenticated Arbitrary Shortcode Execution via Checkout Billing FieldsApril 3, 20264.16.12Medium
*-4.16.11Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.16.11 - Missing Authorization to Authenticated (Subscriber+) Membership Payment BypassApril 3, 20264.16.12High
*-4.16.11ProfilePress <= 4.16.11 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary Subscription Cancellation/ExpirationMarch 10, 20264.16.12High
*-4.16.7ProfilePress <= 4.16.7 - Authenticated (Subscriber+) Arbitrary Shortcode ExecutionDecember 8, 20254.16.8Medium
*-4.16.4Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.16.4 - Unauthenticated Arbitrary Shortcode ExecutionAugust 15, 20254.16.5Medium
*-4.15.19Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.15.19 - Authenticated (Admin+) Stored Cross-Site ScriptingJanuary 23, 20254.15.20Medium
*-4.15.19Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.15.19 - Authenticated (Admin+) Stored Cross-Site ScriptingJanuary 23, 20254.15.20Medium
*-4.15.19Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.15.19 - Authenticated (Admin+) Stored Cross-Site ScriptingJanuary 23, 20254.15.20Medium
*-4.15.18ProfilePress <= 4.15.18 - Unauthenticated Content Restriction Bypass to Sensitive Information ExposureNovember 26, 20244.15.19Medium
*-4.15.14ProfilePress <= 4.15.14 - Authenticated (Admin+) Stored Cross-Site Scripting via "Product Files"November 21, 20244.15.15Medium
*-4.15.14ProfilePress <= 4.15.14 - Authenticated (Admin+) Stored Cross-Site Scripting via "Labels"November 21, 20244.15.15Medium
*-4.15.8ProfilePress <= 4.15.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via ProfilePress User Panel WidgetMay 22, 20244.15.9Medium
*-4.15.4Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.15.4 - Authenticated (Contributor+) Stored Cross-Site ScriptingApril 11, 20244.15.5Medium
*-4.15.5Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.15.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'reg-single-checkbox'April 9, 20244.15.6Medium
*-4.15.2ProfilePress <= 4.15.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeMarch 12, 20244.15.3Medium
*-4.15.1ProfilePress <= 4.15.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via profilepress-edit-profile ShortcodeFebruary 23, 20244.15.2Medium
*-4.15.0Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.15.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via [reg-select-role] ShortcodeFebruary 22, 20244.15.1Medium
*-4.14.4ProfilePress <= 4.14.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via [edit-profile-text-box] shortcodeFebruary 19, 20244.15.0Medium
*-4.14.4Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.14.4 - Unauthenticated Stored Cross-Site ScriptingFebruary 19, 20244.15.0Medium
*-4.14.4ProfilePress <= 4.14.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeFebruary 19, 20244.15.0Medium
*-4.14.3Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.14.3 - Authenticated (Contributor+) Stored Cross-Site ScriptingFebruary 1, 20244.14.4Medium

Selected source records

Latest Records

HighCVE-2026-13352

Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content <= 4.16.18 - Authenticated (Author+) Limited Unsafe File Upload via upload_mimes Filter Expansion

Published: July 16, 2026

Affected versions
*-4.16.18
Patched versions
4.16.19
Original Wordfence record
CriticalCVE-2026-12497

ProfilePress <= 4.16.17 - Unauthenticated Privilege Escalation

Published: July 3, 2026

Affected versions
*-4.16.17
Patched versions
4.16.18
Original Wordfence record
MediumCVE-2026-41556

Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.16.13 - Authenticated (Subscriber+) Stored Cross-Site Scripting

Published: April 23, 2026

Affected versions
*-4.16.13
Patched versions
4.16.14
Original Wordfence record
MediumCVE-2026-4949

ProfilePress <= 4.16.12 - Missing Authorization to Authenticated (Subscriber+) Inactive Membership Plan Subscription

Published: April 15, 2026

Affected versions
*-4.16.12
Patched versions
4.16.13
Original Wordfence record
MediumCVE-2026-3309

Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.16.11 - Unauthenticated Arbitrary Shortcode Execution via Checkout Billing Fields

Published: April 3, 2026

Affected versions
*-4.16.11
Patched versions
4.16.12
Original Wordfence record
HighCVE-2026-3445

Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.16.11 - Missing Authorization to Authenticated (Subscriber+) Membership Payment Bypass

Published: April 3, 2026

Affected versions
*-4.16.11
Patched versions
4.16.12
Original Wordfence record
HighCVE-2026-3453

ProfilePress <= 4.16.11 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary Subscription Cancellation/Expiration

Published: March 10, 2026

Affected versions
*-4.16.11
Patched versions
4.16.12
Original Wordfence record
MediumCVE-2025-13642

ProfilePress <= 4.16.7 - Authenticated (Subscriber+) Arbitrary Shortcode Execution

Published: December 8, 2025

Affected versions
*-4.16.7
Patched versions
4.16.8
Original Wordfence record

Highest-Severity Records

CriticalCVE-2021-34623

User Registration, User Profiles, Login & Membership – ProfilePress (Formerly WP User Avatar) 3.0.0 - 3.1.3 - Unauthenticated Privilege Escalation

Published: June 28, 2021

Affected versions
3.0.0-3.1.3
Patched versions
3.1.4
Original Wordfence record
CriticalCVE-2021-34624

ProfilePress 3.0 - 3.1.3 - Arbitrary File Upload

Published: June 28, 2021

Affected versions
3.0.0-3.1.3
Patched versions
3.1.4
Original Wordfence record
CriticalCVE-2021-34621

User Registration, User Profiles, Login & Membership – ProfilePress (Formerly WP User Avatar) 3.0.0 - 3.1.3 - Unauthenticated Privilege Escalation

Published: June 28, 2021

Affected versions
3.0.0-3.1.3
Patched versions
3.1.4
Original Wordfence record
CriticalCVE-2021-34622

ProfilePress 3.0 - 3.1.3 - Unauthenticated Privilege Escalation

Published: June 28, 2021

Affected versions
3.0.0-3.1.3
Patched versions
3.1.4
Original Wordfence record
CriticalCVE-2026-12497

ProfilePress <= 4.16.17 - Unauthenticated Privilege Escalation

Published: July 3, 2026

Affected versions
*-4.16.17
Patched versions
4.16.18
Original Wordfence record
HighCVE-2026-13352

Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content <= 4.16.18 - Authenticated (Author+) Limited Unsafe File Upload via upload_mimes Filter Expansion

Published: July 16, 2026

Affected versions
*-4.16.18
Patched versions
4.16.19
Original Wordfence record
HighCVE-2026-3453

ProfilePress <= 4.16.11 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary Subscription Cancellation/Expiration

Published: March 10, 2026

Affected versions
*-4.16.11
Patched versions
4.16.12
Original Wordfence record
HighCVE-2023-41954

ProfilePress <= 4.13.1 - Limited Privilege Escalation via 'acceptable_defined_roles'

Published: September 9, 2023

Affected versions
[*, 4.13.2)
Patched versions
4.13.2
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory