Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 45 vulnerability records associated with Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress, published between 2021 and 2026.

Dataset last synchronized: 2026-08-02 09:41:47 UTC

At a glance

Security Snapshot

45Total records
5Critical
7High
33Medium
0Low
0Informational
45Patched records
0Currently marked unpatched
2021-06-28First disclosure
2026-07-16Latest disclosure
43 of 45CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
202188 records
202244 records
202388 records
20241313 records
202555 records
202677 records

Severity Breakdown

SeverityRecordsShare
Critical511.1%
High715.6%
Medium3373.3%

Vulnerability-Type Breakdown

Cross-Site Scripting

28 records62.2%

First: 2021. Latest: 2026.

Privilege Escalation

4 records8.9%

First: 2021. Latest: 2026.

Other

4 records8.9%

First: 2022. Latest: 2026.

Arbitrary File Upload

3 records6.7%

First: 2021. Latest: 2026.

Missing Authorization

3 records6.7%

First: 2026. Latest: 2026.

Information Disclosure

2 records4.4%

First: 2023. Latest: 2024.

CSRF

1 record2.2%

First: 2023. Latest: 2023.

Patch Status

Patched
45
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 4.16.19
  • 4.16.18
  • 4.16.14
  • 4.16.13
  • 4.16.12
  • 4.16.8
  • 4.16.5
  • 4.15.20
  • 4.15.19
  • 4.15.15
  • 4.15.9
  • 4.15.5
  • 4.15.6
  • 4.15.3
  • 4.15.2
  • 4.15.1
  • 4.15.0
  • 4.14.4
  • 4.13.3
  • 4.13.2
  • 4.11.0
  • 4.5.5
  • 4.5.4
  • 4.5.1
  • 4.4.0
  • 3.2.16
  • 3.2.3
  • 3.1.11
  • 3.1.4
  • 3.1.8

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-4.13.2ProfilePress <= 4.13.2 - Information Disclosure via Debug LogOctober 2, 20234.13.3Medium
[*, 4.13.2)ProfilePress <= 4.13.1 Cross-Site Request Forgery via 'admin_notice'September 9, 20234.13.2Medium
[*, 4.13.2)ProfilePress <= 4.13.1 - Limited Privilege Escalation via 'acceptable_defined_roles'September 9, 20234.13.2High
[*, 4.11.0)ProfilePress <= 4.10.3 - Reflected Cross-Site Scripting via error messageJune 23, 20234.11.0Medium
*-4.5.3ProfilePress <= 4.5.3 - Unauthenticated Cross-Site ScriptingMarch 27, 20234.5.4High
*-4.5.4ProfilePress <= 4.5.4 - Unauthenticated Stored Cross-Site ScriptingFebruary 21, 20234.5.5High
*-4.5.4ProfilePress <= 4.5.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodesFebruary 20, 20234.5.5Medium
*-4.5.3ProfilePress <= 4.5.3 - Authenticated (Administrator+) Stored Cross-Site ScriptingJanuary 20, 20234.5.4Medium
*-4.5.0ProfilePress <= 4.5.0 - Authenticated (Administrator+) Stored Cross-Site Scripting via Form SettingsDecember 23, 20224.5.1Medium
*-4.5.0ProfilePress <= 4.5.0 - Authenticated (Administrator+) Stored Cross-Site ScriptingDecember 23, 20224.5.1Medium
*-4.3.2ProfilePress <= 4.3.2 - Authenticated (Admin+) PHP Object InjectionDecember 14, 20224.4.0Medium
*-3.2.15WordPress Membership, User Registration, Login Form, User Profile & Restrict Content Plugin – ProfilePress <= 3.2.15 - Reflected Cross-Site ScriptingJuly 22, 20223.2.16Medium
[*, 3.2.3)ProfilePress <= 3.2.2 - Reflected Cross-Site Scripting via ppress_cc_data ParameterNovember 15, 20213.2.3Medium
[*, 3.2.3)ProfilePress <= 3.2.2 - Reflected Cross-Site ScriptingNovember 15, 20213.2.3Medium
*-3.1.10Paid Membership, User Registration, User Profile & Restrict Content Plugin – ProfilePress <= 3.1.10 - Unauthenticated Cross-Site ScriptingAugust 9, 20213.1.11High
3.0.0-3.1.3ProfilePress 3.0 - 3.1.3 - Unauthenticated Privilege EscalationJune 28, 20213.1.4Critical
3.0.0-3.1.3ProfilePress 3.0 - 3.1.3 - Arbitrary File UploadJune 28, 20213.1.4Critical
3.0.0-3.1.3User Registration, User Profiles, Login & Membership – ProfilePress (Formerly WP User Avatar) 3.0.0 - 3.1.3 - Unauthenticated Privilege EscalationJune 28, 20213.1.4Critical
3.0.0-3.1.3User Registration, User Profiles, Login & Membership – ProfilePress (Formerly WP User Avatar) 3.0.0 - 3.1.3 - Unauthenticated Privilege EscalationJune 28, 20213.1.4Critical
[*, 3.1.8)ProfilePress <= 3.1.7 - Authenticated Stored Cross-Site ScriptingJune 28, 20213.1.8Medium

Selected source records

Latest Records

HighCVE-2026-13352

Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content <= 4.16.18 - Authenticated (Author+) Limited Unsafe File Upload via upload_mimes Filter Expansion

Published: July 16, 2026

Affected versions
*-4.16.18
Patched versions
4.16.19
Original Wordfence record
CriticalCVE-2026-12497

ProfilePress <= 4.16.17 - Unauthenticated Privilege Escalation

Published: July 3, 2026

Affected versions
*-4.16.17
Patched versions
4.16.18
Original Wordfence record
MediumCVE-2026-41556

Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.16.13 - Authenticated (Subscriber+) Stored Cross-Site Scripting

Published: April 23, 2026

Affected versions
*-4.16.13
Patched versions
4.16.14
Original Wordfence record
MediumCVE-2026-4949

ProfilePress <= 4.16.12 - Missing Authorization to Authenticated (Subscriber+) Inactive Membership Plan Subscription

Published: April 15, 2026

Affected versions
*-4.16.12
Patched versions
4.16.13
Original Wordfence record
MediumCVE-2026-3309

Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.16.11 - Unauthenticated Arbitrary Shortcode Execution via Checkout Billing Fields

Published: April 3, 2026

Affected versions
*-4.16.11
Patched versions
4.16.12
Original Wordfence record
HighCVE-2026-3445

Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress <= 4.16.11 - Missing Authorization to Authenticated (Subscriber+) Membership Payment Bypass

Published: April 3, 2026

Affected versions
*-4.16.11
Patched versions
4.16.12
Original Wordfence record
HighCVE-2026-3453

ProfilePress <= 4.16.11 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary Subscription Cancellation/Expiration

Published: March 10, 2026

Affected versions
*-4.16.11
Patched versions
4.16.12
Original Wordfence record
MediumCVE-2025-13642

ProfilePress <= 4.16.7 - Authenticated (Subscriber+) Arbitrary Shortcode Execution

Published: December 8, 2025

Affected versions
*-4.16.7
Patched versions
4.16.8
Original Wordfence record

Highest-Severity Records

CriticalCVE-2021-34623

User Registration, User Profiles, Login & Membership – ProfilePress (Formerly WP User Avatar) 3.0.0 - 3.1.3 - Unauthenticated Privilege Escalation

Published: June 28, 2021

Affected versions
3.0.0-3.1.3
Patched versions
3.1.4
Original Wordfence record
CriticalCVE-2021-34624

ProfilePress 3.0 - 3.1.3 - Arbitrary File Upload

Published: June 28, 2021

Affected versions
3.0.0-3.1.3
Patched versions
3.1.4
Original Wordfence record
CriticalCVE-2021-34621

User Registration, User Profiles, Login & Membership – ProfilePress (Formerly WP User Avatar) 3.0.0 - 3.1.3 - Unauthenticated Privilege Escalation

Published: June 28, 2021

Affected versions
3.0.0-3.1.3
Patched versions
3.1.4
Original Wordfence record
CriticalCVE-2021-34622

ProfilePress 3.0 - 3.1.3 - Unauthenticated Privilege Escalation

Published: June 28, 2021

Affected versions
3.0.0-3.1.3
Patched versions
3.1.4
Original Wordfence record
CriticalCVE-2026-12497

ProfilePress <= 4.16.17 - Unauthenticated Privilege Escalation

Published: July 3, 2026

Affected versions
*-4.16.17
Patched versions
4.16.18
Original Wordfence record
HighCVE-2026-13352

Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content <= 4.16.18 - Authenticated (Author+) Limited Unsafe File Upload via upload_mimes Filter Expansion

Published: July 16, 2026

Affected versions
*-4.16.18
Patched versions
4.16.19
Original Wordfence record
HighCVE-2026-3453

ProfilePress <= 4.16.11 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary Subscription Cancellation/Expiration

Published: March 10, 2026

Affected versions
*-4.16.11
Patched versions
4.16.12
Original Wordfence record
HighCVE-2023-41954

ProfilePress <= 4.13.1 - Limited Privilege Escalation via 'acceptable_defined_roles'

Published: September 9, 2023

Affected versions
[*, 4.13.2)
Patched versions
4.13.2
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory