Infility Global
infility-global · plugin
Known security vulnerabilities for Infility Global. Find out in seconds which version runs on your site with WP Lens.
12 known vulnerabilities
1 critical · 7 exploitable without logging in · latest Aug 16, 2026
Listed on wordpress.org · latest 2.16.10 · last updated Sep 21, 2026 · 100+ installs
wordpress.org status checked on Oct 2, 2026
Vulnerabilities
- Critical 9.3
CVE-2025-68865unauthenticated≤ 2.15.06
WordPress Infility Global plugin <= 2.15.06 - SQL Injection vulnerability
- High 8.8
CVE-2025-12968subscriber+≤ 2.14.42
Infility Global <= 2.14.42 - Authenticated (Subscriber+) Arbitrary File Upload
- High 8.5
CVE-2025-47651login required≤ 2.15.06
WordPress Infility Global plugin <= 2.15.06 - SQL Injection vulnerability
- High 7.5
CVE-2025-15268unauthenticated≤ 2.14.46
Infility Global <= 2.14.46 - Unauthenticated SQL Injection via Predictable API Key and IP Whitelist Bypass
- High 7.2
CVE-2026-10734unauthenticated≤ 2.15.21
Infility Global <= 2.15.21 - Unauthenticated Stored Cross-Site Scripting via /cf7_record Log Endpoint
- High 7.1
CVE-2025-68864unauthenticated · needs a click≤ 2.15.11
WordPress Infility Global plugin <= 2.15.11 - Cross Site Scripting (XSS) vulnerability
- High 7.1
CVE-2025-47652unauthenticated · needs a click≤ 2.13.4
WordPress Infility Global plugin <= 2.13.4 - Reflected Cross Site Scripting (XSS) vulnerability
- High 7.1
CVE-2025-52774unauthenticated · needs a click≤ 2.15.06
WordPress Infility Global plugin <= 2.15.06 - Cross Site Scripting (XSS) vulnerability
- Medium 6.5
CVE-2026-8685subscriber+≤ 2.15.16
Infility Global <= 2.15.16 - Authenticated (Subscriber+) SQL Injection via 'orderby' Parameter
- Medium 6.5
CVE-2025-47650login required≤ 2.15.06
WordPress Infility Global <= 2.15.06 - Arbitrary File Download vulnerability
- Medium 6.5
CVE-2024-11496subscriber+≤ 2.9.8
Infility Global <= 2.9.8 - Authenticated (Subscriber+) Missing Authorization to Plugin Options Update
- Medium 6.1
CVE-2024-12290unauthenticated · needs a click≤ 2.9.8
Infility Global <= 2.9.8 - Reflected Cross-Site Scripting via set_type Parameter
The access label is read from the record's own text (e.g. “subscriber+”: subscriber and above). When the text names no role, CVSS decides between “login required” and “high privilege”; no role name is invented. “Needs a click”: the attack depends on a logged-in user following a link (CSRF, reflected XSS).