Extension WordPress

Vulnérabilités Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Cette page rassemble les failles publiées pour Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions, leurs plages de versions affectées et les correctifs signalés dans la base locale.

27Vulnérabilités
3Critiques
27Avec correctif
9,8CVSS maximal

Historique de sécurité

CVE et vulnérabilités de Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

27 fiches

CVE-2026-4100 Élevée · 7,1
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 3.6.5 – Missing Authorization to Authenticated (Subscriber+) Stripe Webhook Deletion and Payment Processing Disruption

The Paid Memberships Pro plugin for WordPress is vulnerable to unauthorized modification and disruption of Stripe webhook configuration in all versions up to, and including, 3.6.5. This is due to missing capability checks on the `wp_ajax_pmpro_stripe_create_webhook`, `wp_ajax_pmpro_stripe_delete_webhook`, and…

Versions affectées

*-3.6.5

Correctif

3.6.6

Publication

01/05/2026

CVE-2024-37486 Critique · 9,1
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 3.0.5 – Authenticated (Administrator+) SQL Injection

The Paid Memberships Pro plugin for WordPress is vulnerable to SQL Injection in versions up to, and including, 3.0.5 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query.…

Versions affectées

*-3.0.5

Correctif

3.0.6

Publication

04/07/2024

CVE-2024-37277 Moyenne · 5,3
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 3.0.4 – Unauthenticated Insecure Direct Object Reference to Order Status Update

The Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 3.0.4 via the pmpro_twocheckoutValidate function due to missing validation…

Versions affectées

*-3.0.4

Correctif

3.0.5

Publication

28/06/2024

CVE-2024-1407 Moyenne · 5,4
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 2.12.10 – Cross-Site Request Forgery to Membership Modification

The Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 2.12.10. This is due to missing or incorrect nonce validation…

Versions affectées

*-2.12.10

Correctif

3.0

Publication

18/06/2024

CVE-2024-32793 Moyenne · 5,4
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 2.12.10 – Cross-Site Request Forgery

The Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 2.12.10. This is due to missing or incorrect nonce validation…

Versions affectées

*-2.12.10

Correctif

3.0

Publication

22/04/2024

CVE-2024-3215 Moyenne · 5,3
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 3.0.1 – Cross-Site Request Forgery

The Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 3.0.1. This is due to missing or incorrect nonce validation…

Versions affectées

*-3.0.1

Correctif

3.0.2

Publication

15/04/2024

CVE-2024-0588 Moyenne · 4,3
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 2.12.10 – Cross-Site Request Forgery

The Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 2.12.10. This is due to missing nonce validation on the…

Versions affectées

*-2.12.10

Correctif

3.0

Publication

25/03/2024

CVE-2024-1279 Moyenne · 4,3
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 2.12.8 – Authenticated (Contributor+) Information Disclosure via Shortcode

The Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 2.12.8. This makes it possible for authenticated attackers, with contributor-level…

Versions affectées

*-2.12.8

Correctif

2.12.9

Publication

16/02/2024

Vulnérabilité Moyenne · 4,3
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 2.12.8 – Authenticated (Contributor+) User Meta Disclosure

The Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 2.12.8 via the pmpro_member shortcode. This makes it possible for…

Versions affectées

*-2.12.8

Correctif

2.12.9

Publication

08/02/2024

CVE-2024-0624 Moyenne · 5,3
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 2.12.7 – Cross-Site Request Forgery to Level Orders Update

The Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 2.12.7. This is due to missing or incorrect nonce validation…

Versions affectées

*-2.12.7

Correctif

2.12.8

Publication

24/01/2024

Vulnérabilité Moyenne · 5,3
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 2.12.6 – Information Exposure in Debug Logs

The Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 2.12.6 via debug logs. This makes it possible for unauthenticated…

Versions affectées

*-2.12.6

Correctif

2.12.7

Publication

12/01/2024

CVE-2023-6855 Moyenne · 5,3
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 2.12.5 – Missing Authorization via API

The Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions plugin for WordPress is vulnerable to unauthorized modification of membership levels created by the plugin due to an incorrectly implemented capability check in the pmpro_rest_api_get_permissions_check function…

Versions affectées

*-2.12.5

Correctif

2.12.6

Publication

21/12/2023

CVE-2023-6187 Élevée · 7,5
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 2.12.3 – Authenticated (Subscriber+) Arbitrary File Upload

The Paid Memberships Pro plugin for WordPress is vulnerable to arbitrary file uploads due to insufficient file type validation in the 'pmpro_paypalexpress_session_vars_for_user_fields' function in versions up to, and including, 2.12.3. This makes it possible for authenticated attackers with…

Versions affectées

*-2.12.3

Correctif

2.12.4

Publication

16/11/2023

CVE-2023-0631 Élevée · 7,7
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 2.9.11 – Authenticated (Subscriber+) SQL Injection via Shortcodes

The Paid Memberships Pro plugin for WordPress is vulnerable to generic SQL Injection via the 'membership' shortcode in versions up to, and including, 2.9.11 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation…

Versions affectées

*-2.9.11

Correctif

2.9.12

Publication

28/02/2023

CVE-2022-4830 Moyenne · 6,4
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro <= 2.9.8 – Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode

The Paid Memberships Pro plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's shortcode(s) in versions up to, and including, 2.9.8 due to insufficient input sanitization and output escaping on user supplied attributes. This makes…

Versions affectées

*-2.9.8

Correctif

2.9.9

Publication

23/01/2023

CVE-2023-23488 Critique · 9,8
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro < 2.9.8 – Unauthenticated SQL Injection

The Paid Memberships Pro plugin for WordPress is vulnerable to SQL injection in versions before 2.9.8 via the 'code' parameter in the /pmpro/v1/order REST route. This allows unauthenticated attackers to append additional SQL queries into already existing queries…

Versions affectées

*-2.9.7

Correctif

2.9.8

Publication

12/01/2023

Vulnérabilité Moyenne · 6,4
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions

Paid Memberships Pro – Restrict Member Access to Content, Courses, Communities – Free or Paid Subscriptions <= 2.5.9.1 – Cross-Site Scripting

The Paid Memberships Pro plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the edit order page in versions up to, and including, 2.5.9.1 due to insufficient input sanitization and output escaping. This makes it possible for…

Versions affectées

[*, 2.5.10)

Correctif

2.5.10

Publication

25/06/2021

WP Commander

Rechercher dans toute la base WordPress

Utilisez la recherche globale pour retrouver une extension, un thème, une CVE ou un identifiant de vulnérabilité.

Ouvrir le tableau des vulnérabilités