User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor
profile-builder · plugin
Known security vulnerabilities for User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor. Find out in seconds which version runs on your site with WP Lens.
26 known vulnerabilities
1 critical · 2 with public exploit code · latest Sep 30, 2026
Vulnerabilities
- Critical 9.8
User Profile Builder <= 3.16.4 - Unauthenticated Authentication Bypass via Type Confusion to Administrator Account Takeover via 'username' Parameter
- High 8.8
WordPress Profile Builder Plugin <= 3.10.3 is vulnerable to Cross Site Request Forgery (CSRF)
- High 8.1
Profile Builder – User Profile & User Registration Forms <= 3.9.0 - Insecure Password Reset Mechanism
- High 7.5
The profile-builder plugin before 2.1.4 for WordPress has no access control for activating or deactivating addons via AJAX.
- High 7.2
User Profile Builder <= 4.0.2 - Unauthenticated Stored Cross-Site Scripting via Avatar Field
- High 7.2
User Profile Builder <= 3.15.7 - Unauthenticated Stored Cross-Site Scripting via 'Biographical Info' Meta Field
- Medium 6.5
WordPress Profile Builder plugin <= 4.0.2 - Cross Site Scripting (XSS) vulnerability
- Medium 6.5
Profile Builder – User Profile & User Registration Forms <= 3.9.0 - Sensitive Information Disclosure via Shortcode
- Medium 6.4
User Profile Builder <= 4.0.2 - Authenticated (Subscriber+) Stored Cross-Site Scripting via Avatar Field
- Medium 6.4
User Profile Builder <= 4.0.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'date' Shortcode Attribute
- Medium 6.4
User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor <= 3.14.8 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Medium 6.4
User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor <= 3.14.3 - Authenticated (Subscriber+) Stored Cross-Site Scripting
- Medium 6.4
Profile Builder <= 3.13.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via user_meta and compare Shortcodes
- Medium 6.4
User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor <= 3.13.5 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Medium 6.1
User Profile Builder <= 4.0.0 - Unauthenticated Stored Cross-Site Scripting via 'email' Parameter
- Medium 6.1
User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor <= 3.12.9 - Unauthenticated Stored Cross-Site Scripting
- Medium 6.1
Profile Builder – User Profile & User Registration Forms <= 3.6.1 Reflected Cross-Site Scripting
- Medium 6.1
The profile-builder plugin before 2.4.2 for WordPress has multiple XSS issues.
- Medium 6.1
The profile-builder plugin before 2.2.5 for WordPress has XSS.
- Medium 6.1
The profile-builder plugin before 1.1.66 for WordPress has multiple XSS issues in forms.
- Medium 5.3
WordPress Profile Builder plugin <= 3.16.5 - Broken Access Control vulnerability
- Medium 5.3
WordPress User Profile Builder plugin <= 3.11.2 - Bypass Vulnerability vulnerability
- Medium 4.3
User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor <= 3.15.5 - Insecure Direct Object Reference to Authenticated (Subscr
- Medium 4.3
WordPress Profile Builder plugin <= 3.13.8 - Content Spoofing Vulnerability
- Medium 4.3
Profile Builder <= 3.10.7 - Insecure Direct Object Reference to Sensitive Information Exposure via user_meta Shortcode
- Medium 4.3
WordPress Profile Builder plugin <= 3.6.0 - Cross-Site Request Forgery (CSRF) vulnerability