Simple Membership
simple-membership · plugin
Known security vulnerabilities for Simple Membership. Find out in seconds which version runs on your site with WP Lens.
23 known vulnerabilities
1 critical · 17 exploitable without logging in · 1 with public exploit code · latest Sep 17, 2026
Listed on wordpress.org · latest 4.8.4 · last updated Sep 28, 2026 · 40K+ installs
wordpress.org status checked on Oct 2, 2026
Vulnerabilities
- Critical 9.8
CVE-2023-41957unauthenticated≤ 4.3.4
WordPress Simple Membership plugin <= 4.3.4 - Unauthenticated Membership Role Privilege Escalation vulnerability
- High 8.8
CVE-2016-10884unauthenticated · needs a click
The simple-membership plugin before 3.3.3 for WordPress has multiple CSRF issues.
- High 8.8
CVE-2019-14328unauthenticated · needs a click
The Simple Membership plugin before 3.8.5 for WordPress has CSRF affecting the Bulk Operation section.
- High 8.8
CVE-2023-41956login required≤ 4.3.4
WordPress Simple Membership plugin <= 4.3.4 - Authenticated Account Takeover vulnerability
- High 7.5
CVE-2026-66712unauthenticated≤ 4.7.8
WordPress Simple Membership plugin <= 4.7.8 - Broken Access Control vulnerability
- High 7.5
CVE-2026-34886unauthenticated≤ 4.7.1
WordPress Simple Membership plugin <= 4.7.1 - Broken Access Control vulnerability
- High 7.5
CVE-2024-11088unauthenticated≤ 4.5.5
Simple Membership <= 4.5.5 - Exposure of Private Personal Information to an Unauthorized Actor
- Medium 6.5
CVE-2026-42663unauthenticated · needs a click≤ 4.7.2
WordPress Simple Membership plugin <= 4.7.2 - Cross Site Scripting (XSS) vulnerability
- Medium 6.5
CVE-2026-1461unauthenticated≤ 4.7.0
Simple Membership <= 4.7.0 - Unauthenticated Improper Handling of Missing Values
- Medium 6.1
CVE-2024-49682unauthenticated · needs a click≤ 4.5.3
WordPress Simple Membership plugin <= 4.5.3 - Open Redirection vulnerability
- Medium 6.1
CVE-2024-1985unauthenticated · needs a click≤ 4.4.2
Simple Membership <= 4.4.2 - Unauthenticated Stored Self-Based Cross-Site Scripting
- Medium 6.1
CVE-2024-22308unauthenticated · needs a click≤ 4.4.1
WordPress Simple Membership Plugin <= 4.4.1 is vulnerable to Open Redirection
- Medium 6.1
CVE-2023-6882unauthenticated · needs a click≤ 4.3.8
Simple Membership <= 4.3.8 - Reflected Cross-Site Scripting Vulnerability via environment_mode
- Medium 6.1
CVE-2023-50376unauthenticated · needs a click≤ 4.3.8
WordPress Simple Membership Plugin <= 4.3.8 is vulnerable to Unauth. Reflected Cross Site Scripting (XSS)
- Medium 6.1
CVE-2023-4719unauthenticated≤ 4.3.5
Simple Membership <= 4.3.5 - Reflected Cross-Site Scripting
- Medium 6.1
CVE-2017-18499unauthenticated · needs a click
The simple-membership plugin before 3.5.7 for WordPress has XSS.
- Medium 5.9
CVE-2025-49333high privilege≤ 4.6.3
WordPress Simple Membership plugin <= 4.6.3 - Cross Site Scripting (XSS) Vulnerability
- Medium 5.4
CVE-2024-4383contributor+≤ 4.4.5
Simple Membership <= 4.4.5 - Authenticated(Contributor+) Stored Cross-Site Scripting via Shortcode
- Medium 5.4
CVE-2024-3730contributor+≤ 4.4.3
Simple Membership <= 4.4.3 - Authenticated(Contributor+) Stored Cross-Site Scripting via Shortcode
- Medium 5.3
CVE-2026-77194unauthenticated≤ 4.8.1
Simple Membership <= 4.8.1 - Unauthenticated Authentication Bypass to Administrator Account Takeover via Multisite Identity Binding
- Medium 5.3
CVE-2026-12093unauthenticated≤ 4.7.5
Simple Membership <= 4.7.5 - Missing Authorization to Unauthenticated Arbitrary Member Account Deactivation via Forged Stripe 'charge.refunded' Webhook
- Medium 5.3
CVE-2026-74000contributor+≤ 4.8.2
WordPress Simple Membership plugin <= 4.8.2 - Broken Access Control vulnerability
- Medium 4.3
CVE-2026-25308login required≤ 4.6.9
WordPress Simple Membership plugin <= 4.6.9 - Broken Access Control vulnerability
The access label is read from the record's own text (e.g. “subscriber+”: subscriber and above). When the text names no role, CVSS decides between “login required” and “high privilege”; no role name is invented. “Needs a click”: the attack depends on a logged-in user following a link (CSRF, reflected XSS).