Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

WordPress User Extra Fields Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 8 vulnerability records associated with WordPress User Extra Fields, published between 2024 and 2026.

Dataset last synchronized: 2026-08-02 09:41:47 UTC

At a glance

Security Snapshot

8Total records
3Critical
4High
1Medium
0Low
0Informational
7Patched records
1Currently marked unpatched
2024-11-08First disclosure
2026-02-09Latest disclosure
8 of 8CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
202433 records
202522 records
202633 records

Severity Breakdown

SeverityRecordsShare
Critical337.5%
High450%
Medium112.5%

Vulnerability-Type Breakdown

Path Traversal

4 records50%

First: 2024. Latest: 2026.

Missing Authorization

2 records25%

First: 2024. Latest: 2025.

Arbitrary File Upload

1 record12.5%

First: 2024. Latest: 2024.

Cross-Site Scripting

1 record12.5%

First: 2026. Latest: 2026.

Patch Status

Patched
7
Currently marked unpatched
1
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 16.9
  • 17.1
  • 16.8
  • 16.7
  • 16.6

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-16.8User Extra Fields <= 16.8 - Unauthenticated Stored Cross-Site ScriptingFebruary 9, 202616.9High
*-17.0User Extra Fields <= 17.0 - Unauthenticated Arbitrary File DeletionFebruary 5, 202617.1Critical
*-17.0User Extra Fields <= 17.0 - Authenticated (Subscriber+) Arbitrary File DeletionFebruary 5, 2026Not suppliedHigh
*-16.8User Extra Fields <= 16.8 - Missing AuthorizationDecember 15, 202516.9Medium
*-16.7WordPress User Extra Fields <= 16.7 - Authenticated (Subscriber+) Arbitrary File Deletion via save_fields FunctionOctober 30, 202516.8High
*-16.6WordPress User Extra Fields <= 16.6 - Unauthenticated Arbitrary File DeletionNovember 12, 202416.7Critical
*-16.6WordPress User Extra Fields <= 16.6 - Missing Authorization to Authenticated (Subscriber+) Privilege EscalationNovember 12, 202416.7High
*-16.5WordPress User Extra Fields <= 16.5 - Unauthenticated Arbitrary File UploadNovember 8, 202416.6Critical

Selected source records

Latest Records

HighCVE-2025-67991

User Extra Fields <= 16.8 - Unauthenticated Stored Cross-Site Scripting

Published: February 9, 2026

Affected versions
*-16.8
Patched versions
16.9
Original Wordfence record
HighCVE-2025-69377

User Extra Fields <= 17.0 - Authenticated (Subscriber+) Arbitrary File Deletion

Published: February 5, 2026

Affected versions
*-17.0
Patched versions
Not supplied
Original Wordfence record
CriticalCVE-2025-69376

User Extra Fields <= 17.0 - Unauthenticated Arbitrary File Deletion

Published: February 5, 2026

Affected versions
*-17.0
Patched versions
17.1
Original Wordfence record
MediumCVE-2025-67579

User Extra Fields <= 16.8 - Missing Authorization

Published: December 15, 2025

Affected versions
*-16.8
Patched versions
16.9
Original Wordfence record
HighCVE-2025-7846

WordPress User Extra Fields <= 16.7 - Authenticated (Subscriber+) Arbitrary File Deletion via save_fields Function

Published: October 30, 2025

Affected versions
*-16.7
Patched versions
16.8
Original Wordfence record
HighCVE-2024-10800

WordPress User Extra Fields <= 16.6 - Missing Authorization to Authenticated (Subscriber+) Privilege Escalation

Published: November 12, 2024

Affected versions
*-16.6
Patched versions
16.7
Original Wordfence record
CriticalCVE-2024-11150

WordPress User Extra Fields <= 16.6 - Unauthenticated Arbitrary File Deletion

Published: November 12, 2024

Affected versions
*-16.6
Patched versions
16.7
Original Wordfence record
CriticalCVE-2024-10801

WordPress User Extra Fields <= 16.5 - Unauthenticated Arbitrary File Upload

Published: November 8, 2024

Affected versions
*-16.5
Patched versions
16.6
Original Wordfence record

Highest-Severity Records

CriticalCVE-2024-10801

WordPress User Extra Fields <= 16.5 - Unauthenticated Arbitrary File Upload

Published: November 8, 2024

Affected versions
*-16.5
Patched versions
16.6
Original Wordfence record
CriticalCVE-2024-11150

WordPress User Extra Fields <= 16.6 - Unauthenticated Arbitrary File Deletion

Published: November 12, 2024

Affected versions
*-16.6
Patched versions
16.7
Original Wordfence record
CriticalCVE-2025-69376

User Extra Fields <= 17.0 - Unauthenticated Arbitrary File Deletion

Published: February 5, 2026

Affected versions
*-17.0
Patched versions
17.1
Original Wordfence record
HighCVE-2024-10800

WordPress User Extra Fields <= 16.6 - Missing Authorization to Authenticated (Subscriber+) Privilege Escalation

Published: November 12, 2024

Affected versions
*-16.6
Patched versions
16.7
Original Wordfence record
HighCVE-2025-7846

WordPress User Extra Fields <= 16.7 - Authenticated (Subscriber+) Arbitrary File Deletion via save_fields Function

Published: October 30, 2025

Affected versions
*-16.7
Patched versions
16.8
Original Wordfence record
HighCVE-2025-69377

User Extra Fields <= 17.0 - Authenticated (Subscriber+) Arbitrary File Deletion

Published: February 5, 2026

Affected versions
*-17.0
Patched versions
Not supplied
Original Wordfence record
HighCVE-2025-67991

User Extra Fields <= 16.8 - Unauthenticated Stored Cross-Site Scripting

Published: February 9, 2026

Affected versions
*-16.8
Patched versions
16.9
Original Wordfence record
MediumCVE-2025-67579

User Extra Fields <= 16.8 - Missing Authorization

Published: December 15, 2025

Affected versions
*-16.8
Patched versions
16.9
Original Wordfence record

Currently Marked Unpatched Records

HighCVE-2025-69377

User Extra Fields <= 17.0 - Authenticated (Subscriber+) Arbitrary File Deletion

Published: February 5, 2026

Affected versions
*-17.0
Patched versions
Not supplied
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory