Skip to content
Noroxi

Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots

bp-better-messages · plugin

Known security vulnerabilities for Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots. Find out in seconds which version runs on your site with WP Lens.

22 known vulnerabilities

13 exploitable without logging in · latest Sep 25, 2026

Listed on wordpress.org · latest 3.0.12 · last updated Sep 30, 2026 · 10K+ installs

wordpress.org status checked on Oct 2, 2026

Vulnerabilities

  • CVE-2022-36389unauthenticated · needs a click≤ 1.9.9.148

    WordPress Better Messages plugin <= 1.9.9.148 - Cross-Site Request Forgery (CSRF) vulnerability

    High 8.8
  • CVE-2022-41609subscriber+≤ 1.9.10.68

    WordPress Better Messages plugin <= 1.9.10.68 - Server-Side Request Forgery (SSRF) vulnerability

    High 8.8
  • CVE-2021-24809login required→ 1.9.9.41

    BP Better Messages < 1.9.9.41 - Multiple CSRF

    High 8.8
  • CVE-2026-42736unauthenticated≤ 2.14.16

    WordPress BP Better Messages plugin <= 2.14.16 - Insecure Direct Object References (IDOR) vulnerability

    High 7.5
  • CVE-2024-13611unauthenticated≤ 2.6.9

    Better Messages – Live Chat for WordPress, BuddyPress, PeepSo, Ultimate Member, BuddyBoss <= 2.6.9 - Unauthenticated Sensitive Information Exposure Through Unpr

    High 7.5
  • CVE-2026-16585admin≤ 2.15.19

    Better Messages <= 2.15.19 - Authenticated (Administrator+) Arbitrary File Deletion via Path Traversal via 'file' Parameter

    High 7.2
  • CVE-2026-84812unauthenticated · needs a click≤ 2.15.27

    WordPress BP Better Messages plugin <= 2.15.27 - Cross Site Scripting (XSS) vulnerability

    High 7.1
  • CVE-2026-32547unauthenticated · needs a click≤ 2.15.22

    WordPress BP Better Messages plugin <= 2.15.22 - Cross Site Scripting (XSS) vulnerability

    High 7.1
  • CVE-2026-89334unauthenticated≤ 2.15.33

    Better Messages <= 2.15.33 - Missing Authorization to Authenticated (Custom+) Chat-Room Transcript Disclosure via '/thread/<id>' REST Endpoint

    Medium 6.5
  • CVE-2024-13697unauthenticated≤ 2.7.4

    Better Messages – Live Chat for WordPress, BuddyPress, PeepSo, Ultimate Member, BuddyBoss <= 2.7.4 - Unauthenticated Limited Server-Side Request Forgery in nice

    Medium 6.5
  • CVE-2026-93899subscriber+≤ 3.0.4

    Better Messages <= 3.0.4 - Authenticated (Subscriber+) SQL Injection via 'group_id' Message Meta Parameter

    Medium 6.5
  • CVE-2022-40216subscriber+≤ 1.9.10.69

    WordPress Better Messages plugin <= 1.9.10.69 - Auth. Messaging Block Bypass vulnerability

    Medium 6.5
  • CVE-2022-33142subscriber+≤ 1.9.10.57

    WordPress Better Messages plugin <= 1.9.10.57 - Denial Of Service (DoS) vulnerability

    Medium 6.5
  • CVE-2026-94376subscriber+≤ 3.0.4

    Better Messages <= 3.0.4 - Authenticated (Subscriber+) Stored DOM-Based Cross-Site Scripting via User Display Name

    Medium 6.4
  • CVE-2026-18555unauthenticated · needs a click≤ 2.15.22

    Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots plugin for WordPress <= 2.15.22 - Reflected Cross-Site Scripting via 'icn' Parameter

    Medium 6.1
  • CVE-2025-14154unauthenticated · needs a click≤ 2.10.2

    Better Messages – Live Chat for WordPress, BuddyPress, PeepSo, Ultimate Member, BuddyBoss <= 2.10.2 - Unauthenticated Stored Cross-Site Scripting

    Medium 6.1
  • CVE-2021-24808unauthenticated · needs a click→ 1.9.9.41

    BP Better Messages < 1.9.9.41 - Reflected Cross-Site Scripting

    Medium 6.1
  • CVE-2023-49168login required≤ 2.4.0

    WordPress BP Better Messages Plugin <= 2.4.0 is vulnerable to Cross Site Scripting (XSS)

    Medium 5.4
  • CVE-2024-13612contributor+≤ 2.6.9

    Better Messages – Live Chat for WordPress, BuddyPress, PeepSo, Ultimate Member, BuddyBoss <= 2.6.9 - Authenticated (Contributor+) Stored Cross-Site Scripting vi

    Medium 5.4
  • CVE-2026-89093unauthenticated≤ 2.15.33

    Better Messages <= 2.15.33 - Unauthenticated Information Exposure Spoofing via 'X-Real-IP' Header via /guests/register

    Medium 5.3
  • CVE-2024-32802unauthenticated≤ 2.4.32

    WordPress Better Messages plugin <= 2.4.32 - Broken Authentication vulnerability

    Medium 5.3
  • CVE-2022-29454unauthenticated · needs a click≤ 1.9.9.148

    WordPress Better Messages plugin <= 1.9.9.148 - Cross-Site Request Forgery (CSRF) vulnerability

    Medium 4.3

The access label is read from the record's own text (e.g. “subscriber+”: subscriber and above). When the text names no role, CVSS decides between “login required” and “high privilege”; no role name is invented. “Needs a click”: the attack depends on a logged-in user following a link (CSRF, reflected XSS).

← Back to directory