Extension WordPress

Vulnérabilités WP User Manager – User Profile Builder & Membership

Cette page rassemble les failles publiées pour WP User Manager – User Profile Builder & Membership, leurs plages de versions affectées et les correctifs signalés dans la base locale.

9Vulnérabilités
0Critiques
9Avec correctif
8,1CVSS maximal

Historique de sécurité

CVE et vulnérabilités de WP User Manager – User Profile Builder & Membership

9 fiches

CVE-2026-49766 Élevée · 8,1
WP User Manager – User Profile Builder & Membership

WP User Manager – User Profile Builder & Membership <= 2.9.16 – Authenticated (Subscriber+) Arbitrary File Deletion

The WP User Manager – User Profile Builder & Membership plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in all versions up to, and including, 2.9.16. This makes it possible for…

Versions affectées

*-2.9.16

Correctif

2.9.17

Publication

05/06/2026

CVE-2026-9290 Élevée · 7,5
WP User Manager – User Profile Builder & Membership

WP User Manager <= 2.9.17 – Unauthenticated Path Traversal to Local File Inclusion via 'tab' Query Parameter

The WP User Manager – User Profile Builder & Membership plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 2.9.17 via the (profile template scope) function. This makes it possible for…

Versions affectées

*-2.9.17

Correctif

2.9.18

Publication

05/06/2026

CVE-2025-13320 Moyenne · 6,8
WP User Manager – User Profile Builder & Membership

WP User Manager <= 2.9.12 – Authenticated (Subscriber+) Arbitrary File Deletion via 'current_user_avatar' Parameter

The WP User Manager plugin for WordPress is vulnerable to Arbitrary File Deletion in all versions up to, and including, 2.9.12. This is due to insufficient validation of user-supplied file paths in the profile update functionality combined with…

Versions affectées

*-2.9.12

Correctif

2.9.13

Publication

11/12/2025

CVE-2025-60245 Élevée · 7,5
WP User Manager – User Profile Builder & Membership

User Manager <= 2.9.12 – Authenticated (Subscriber+) PHP Object Injection

The User Manager plugin for WordPress is vulnerable to PHP Object Injection in versions up to, and including, 2.9.12 via deserialization of untrusted input. This makes it possible for authenticated attackers, with subscriber-level access and above, to inject…

Versions affectées

*-2.9.12

Correctif

2.9.13

Publication

19/05/2025

CVE-2024-10216 Moyenne · 4,3
WP User Manager – User Profile Builder & Membership

WP User Manager – User Profile Builder & Membership <= 2.9.11 – Missing Authorization to Carbon Fields Custom Sidebar Addition/Removal

The WP User Manager – User Profile Builder & Membership plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the 'add_sidebar' and 'remove_sidebar' functions in all versions up to, and…

Versions affectées

*-2.9.11

Correctif

2.9.12

Publication

22/11/2024

CVE-2024-10537 Moyenne · 4,3
WP User Manager – User Profile Builder & Membership

WP User Manager – User Profile Builder & Membership <= 2.9.11 – Missing Authorization to Authenticated (Subscriber+) User Meta Key Enumeration

The WP User Manager – User Profile Builder & Membership plugin for WordPress is vulnerable to unauthorized access of data due to a missing capability check on the validate_user_meta_key() function in all versions up to, and including, 2.9.11.…

Versions affectées

*-2.9.11

Correctif

2.9.12

Publication

22/11/2024

CVE-2021-24654 Moyenne · 5,4
WP User Manager – User Profile Builder & Membership

User Registration < 2.0.2 – Authenticated Stored Cross-Site Scripting

The User Registration WordPress plugin before 2.0.2 does not properly sanitise the user_registration_profile_pic_url value when submitted directly via the user_registration_update_profile_details AJAX action. This could allow any authenticated user, such as subscriber, to perform Stored Cross-Site attacks when their…

Versions affectées

[*, 2.0.2)

Correctif

2.0.2

Publication

06/09/2021

WP Commander

Rechercher dans toute la base WordPress

Utilisez la recherche globale pour retrouver une extension, un thème, une CVE ou un identifiant de vulnérabilité.

Ouvrir le tableau des vulnérabilités